CVE-2025-24023

F

lask-AppBuilder is an application development framework. Prior to 4.5.3, Flask-AppBuilder allows unauthenticated users to enumerate existing usernames by timing the response time from the server when brute forcing requests to login. This vulnerability is fixed in 4.5.3.

Configurations

Configuration 1 (hide)

cpe:2.3:a:dpgaspar:flask-appbuilder:*:*:*:*:*:*:*:*

History

07 Mar 2025, 21:44

Type Values Removed Values Added
First Time Dpgaspar
Dpgaspar flask-appbuilder
CWE CWE-203
CPE cpe:2.3:a:dpgaspar:flask-appbuilder:*:*:*:*:*:*:*:*
Summary
  • (es) Flask-AppBuilder es un framework de desarrollo de aplicaciones. Antes de la versión 4.5.3, Flask-AppBuilder permite a los usuarios no autenticados enumerar nombres de usuario existentes cronometrando el tiempo de respuesta del servidor cuando se fuerzan solicitudes de inicio de sesión. Esta vulnerabilidad se solucionó en la versión 4.5.3.
References () https://github.com/dpgaspar/Flask-AppBuilder/security/advisories/GHSA-p8q5-cvwx-wvwp - () https://github.com/dpgaspar/Flask-AppBuilder/security/advisories/GHSA-p8q5-cvwx-wvwp - Vendor Advisory

03 Mar 2025, 16:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-03-03 16:15

Updated : 2025-03-07 21:44


NVD link : CVE-2025-24023

Mitre link : CVE-2025-24023

CVE.ORG link : CVE-2025-24023


JSON object : View

Products Affected
CWE
CWE-204

Observable Response Discrepancy

CWE-203

Observable Discrepancy