
تم اكتشاف مشكلة في Overhang.IO (tutor-open-edx) (overhangio/tutor) 20.0.2 تسمح للمهاجمين المحليين غير المصرح لهم بالوصول إلى معلومات حساسة بسبب عدم وجود رؤوس HTTP مناسبة للتحكم في التخزين المؤقت (cache-control) وفحوصات الجلسة من جانب العميل. تم اكتشافها بواسطة - Rivek Raj Tamang (RivuDon)، سيكيم، الهند.
تم اكتشاف مشكلة في Overhang.IO (tutor-open-edx) (overhangio/tutor) 20.0.2 تسمح للمهاجمين غير المصرح لهم محليًا بالوصول إلى معلومات حساسة بسبب غياب رؤوس التحكم في التخزين المؤقت HTTP المناسبة وعمليات التحقق من جلسة العميل. تم اكتشافها بواسطة - Rivek Raj Tamang (RivuDon)، Sikkim، الهند.
المنتج المتأثر: Overhang.IO
كشف المعلومات
تسمح الثغرة بالوصول غير المصرح به إلى معلومات المستخدم الحساسة في Overhang.IO Tutor (tutor-open-edx) الإصدار 20.0.2 بسبب التعامل غير السليم مع جلسة العميل وغياب رؤوس التحكم في التخزين المؤقت. بعد تسجيل الخروج، تظل معلومات التعريف الشخصية (PII) الخاصة بالمستخدم قابلة للوصول بمجرد الضغط على زر الرجوع في المتصفح، مما يكشف عن تفاصيل الحساب الحساسة دون إعادة المصادقة. يشكل هذا الخلل ثغرة من نوع كشف المعلومات ويشكل خطراً على خصوصية المستخدم وسلامة الجلسة.
تم اكتشاف هذه الثغرة وإبلاغها بشكل مسؤول بواسطة:
Rivek Raj Tamang (RivuDon) من سيكيم، الهند