
(IDOR) في classroomio 0.1.13 يسمح للطلاب بالوصول إلى نقاط نهاية حساسة للمسؤول/المعلم. تم اكتشافه بواسطة - Rivek Raj Tamang (RivuDon)، سيكيم، الهند.
مرجع كائن مباشر غير آمن (IDOR) في classroomio 0.1.13 يسمح للطلاب بالوصول إلى نقاط نهاية حساسة للمسؤول/المعلم عن طريق التلاعب بمعرفات الدورات في URLs، مما يؤدي إلى كشف غير مصرح به لبيانات الدورة والمسؤول والطلاب الحساسة. يحدث التسريب للحظة قبل أن يعود النظام إلى الحالة الطبيعية التي تقيد الوصول. تم اكتشافه بواسطة - Rivek Raj Tamang (RivuDon)، سيكيم، الهند.
المنتج المتأثر: ClassroomIO
مرجع كائن مباشر غير آمن / التحكم في الوصول المكسور
تسمح هذه الثغرة لمستخدم بمستوى طالب بالوصول المؤقت إلى نقاط نهاية حصرية للمسؤول عن طريق التلاعب المباشر بمعرفات الدورات في URL. بسبب نقص التحقق من الصلاحية والتحقق غير السليم من الوصول، يتم كشف تحليلات الدورة الحساسة، وسجلات الحضور، والتسليمات، وقوائم الأشخاص، والعلامات قبل أن يعود النظام إلى فرض القيود. يشكل هذا الكشف القصير ولكن الحرج للمعلومات مشكلة تحكم في الوصول مكسور قائمة على IDOR ويمكن أن يؤدي إلى تسريب بيانات إدارية وبيانات طلاب حساسة.
تسجيل الدخول كمسؤول
إنشاء ونشر دورة مع طلاب مسجلين.
الوصول إلى نقاط نهاية المسؤول للدورة على سبيل المثال: courses//analytics, courses//attendance, courses//submissions, courses//people, courses//marks
يمكن للمسؤول عرض البيانات المتوقعة.
تسجيل الدخول كطالب
الانضمام إلى الدورة عبر الاستكشاف
التحقق من أن الطلاب لا يمكنهم رؤية المسؤول في واجهة المستخدم
العثور على معرف الدورة (على سبيل المثال عن طريق فحص رابط دروس الدورة).
الوصول يدويًا إلى نقاط نهاية المسؤول عن طريق صياغة URLs مثل: courses//analytics, courses//attendance, courses//submissions, courses//people, courses//marks
يستجيب النظام ببيانات مخصصة فقط لأدوار المسؤول/المعلم بشكل مؤقت، مما يؤدي إلى تسريب معلومات حساسة قبل العودة إلى تقييد الوصول.
تم اكتشاف هذه الثغرة والإبلاغ عنها بشكل مسؤول بواسطة:
Rivek Raj Tamang (RivuDon) من سيكيم، الهند