
Insecure Direct Object Reference (IDOR) في classroomio 0.1.13 يسمح بمشاركة ودعوة غير مصرح بها إلى إعدادات الدورة التدريبية. تم اكتشافه بواسطة - Rivek Raj Tamang (RivuDon), Sikkim, India.
مرجع كائن مباشر غير آمن (IDOR) في classroomio 0.1.13 يسمح بالوصول غير المصرح به إلى إعدادات المشاركة والدعوة في الدورة التدريبية.
المنتج المتأثر: ClassroomIO
مرجع كائن مباشر غير آمن (IDOR) / التحكم في الوصول المعطل
يحتوي ClassroomIO الإصدار 0.1.13 على ثغرة IDOR تسمح للطالب (مستخدم غير متميز) بالوصول إلى إعدادات الدورة المقيدة، وتحديدًا واجهات إدارة المشاركة والدعوة. ينشأ هذا العيب بسبب عدم وجود عمليات تحقق من الصلاحية المناسبة على نقاط النهاية الحساسة، مما يتيح تصعيد الامتيازات والتلاعب غير المصرح به بالدورة.
إنشاء دورة (مسؤول)
تسجيل الدخول كمسؤول وإنشاء/نشر دورة جديدة.
عرض الطالب سجل الدخول كطالب.
انتقل إلى الدورة باستخدام صفحة الاستكشاف.
لاحظ معرف الدورة في عنوان URL.
الوصول المباشر إلى الصفحات المقيدة استبدل {course-id} بمعرف دورة صالح وقم بزيارة:
/courses/{course-id}/settings#share
/courses/{course-id}/people?add=true
لاحظ التأثير يستطيع الطالب الوصول إلى:
إعدادات المشاركة
لوحة إدارة الدعوات/الأشخاص
هذه الإجراءات مخصصة فقط لمسؤول الدورة، ولكن بسبب عدم وجود فحوصات الوصول، يحصل الطالب على تحكم غير مصرح به.
تم اكتشاف هذه الثغرة والإبلاغ عنها بمسؤولية بواسطة:
Rivek Raj Tamang (RivuDon) من سيكيم، الهند