Indico 是一个基于 Flask-Multipass(一种用于 Flask 的多后端认证系统)的事件管理系统。在 3.3.13 版本之前,能够管理事件或创建内容的用户(包括可以上传资料的演讲者)可以在接受自定义 URL 的字段中存储经过构造的 JavaScript URL。其他用户如果点击或跟随这些 URL,会在 Indico 的原始上下文中执行攻击者控制的脚本。此问题已在 3.3.13 版本中得到修复。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-107394 | 6.8 MEDIUM | Indico: Incomplete Server-Side Request Forgery (SSRF) check |
| CVE-2026-107397 | 4.4 MEDIUM | Indico: Cross-Site-Scripting in minutes editor |
| CVE-2026-107395 | 4.3 MEDIUM | Indico: Missing access check in legacy session export API |
No comments yet