Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-65670 — (IDOR) في classroomio 0.1.13 يسمح للطلاب بالوصول إلى نقاط نهاية حساسة للمسؤول/المعلم. تم اكتشافه بواسطة - Rivek Raj Tamang (RivuDon)، سيكيم، الهند. | Kitploit
أدوات/GitHubGitHub/rivek619/cve-2025-65670
تحليل الثغرات الأمنيةاستغلال تطبيقات الويبجمع المعلوماتاختبار الاختراقالتعلم والتعليمموارد منسقة
GitHubrivek619/cve-2025-65670

CVE-2025-65670

(IDOR) في classroomio 0.1.13 يسمح للطلاب بالوصول إلى نقاط نهاية حساسة للمسؤول/المعلم. تم اكتشافه بواسطة - Rivek Raj Tamang (RivuDon)، سيكيم، الهند.

عرض المستودع
منذ 9 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-65670

مرجع كائن مباشر غير آمن (IDOR) في classroomio 0.1.13 يسمح للطلاب بالوصول إلى نقاط نهاية حساسة للمسؤول/المعلم عن طريق التلاعب بمعرفات الدورات في URLs، مما يؤدي إلى كشف غير مصرح به لبيانات الدورة والمسؤول والطلاب الحساسة. يحدث التسريب للحظة قبل أن يعود النظام إلى الحالة الطبيعية التي تقيد الوصول. تم اكتشافه بواسطة - Rivek Raj Tamang (RivuDon)، سيكيم، الهند.

المنتج المتأثر: ClassroomIO

  • الإصدار المتأثر: 0.1.13
  • تم اكتشافه بواسطة: Rivek Raj Tamang (RivuDon)، سيكيم، الهند

تفاصيل الثغرة

مرجع كائن مباشر غير آمن / التحكم في الوصول المكسور

ملخص

تسمح هذه الثغرة لمستخدم بمستوى طالب بالوصول المؤقت إلى نقاط نهاية حصرية للمسؤول عن طريق التلاعب المباشر بمعرفات الدورات في URL. بسبب نقص التحقق من الصلاحية والتحقق غير السليم من الوصول، يتم كشف تحليلات الدورة الحساسة، وسجلات الحضور، والتسليمات، وقوائم الأشخاص، والعلامات قبل أن يعود النظام إلى فرض القيود. يشكل هذا الكشف القصير ولكن الحرج للمعلومات مشكلة تحكم في الوصول مكسور قائمة على IDOR ويمكن أن يؤدي إلى تسريب بيانات إدارية وبيانات طلاب حساسة.

خطوات إعادة الإنتاج

تسجيل الدخول كمسؤول

  1. إنشاء ونشر دورة مع طلاب مسجلين.

  2. الوصول إلى نقاط نهاية المسؤول للدورة على سبيل المثال: courses//analytics, courses//attendance, courses//submissions, courses//people, courses//marks

  3. يمكن للمسؤول عرض البيانات المتوقعة.

تسجيل الدخول كطالب

  1. الانضمام إلى الدورة عبر الاستكشاف

  2. التحقق من أن الطلاب لا يمكنهم رؤية المسؤول في واجهة المستخدم

  3. العثور على معرف الدورة (على سبيل المثال عن طريق فحص رابط دروس الدورة).

  4. الوصول يدويًا إلى نقاط نهاية المسؤول عن طريق صياغة URLs مثل: courses//analytics, courses//attendance, courses//submissions, courses//people, courses//marks

  5. يستجيب النظام ببيانات مخصصة فقط لأدوار المسؤول/المعلم بشكل مؤقت، مما يؤدي إلى تسريب معلومات حساسة قبل العودة إلى تقييد الوصول.

إقرار

تم اكتشاف هذه الثغرة والإبلاغ عنها بشكل مسؤول بواسطة:

Rivek Raj Tamang (RivuDon) من سيكيم، الهند

https://www.linkedin.com/in/rivektamang/

https://rivudon.medium.com/

تنزيل الأداة