
تم اكتشاف مشكلة في Chamillo LMS 1.11.2. يعرض نقطة النهاية Social Network /personal_data معلومات المستخدم الحساسة الكاملة حتى بعد تسجيل الخروج لأن التحكم الصحيح في التخزين المؤقت مفقود. تم اكتشافه بواسطة - Rivek Raj Tamang (RivuDon)، سيكيم، الهند.
تم اكتشاف مشكلة في Chamillo LMS 1.11.2. يعرض نقطة النهاية /personal_data الخاصة بالشبكة الاجتماعية معلومات حساسة كاملة للمستخدم حتى بعد تسجيل الخروج بسبب عدم وجود تحكم مناسب في التخزين المؤقت (cache-control). يؤدي استخدام زر الرجوع في المتصفح إلى استعادة جميع البيانات الشخصية، مما يسمح للمستخدمين غير المصرح لهم على نفس الجهاز بعرض معلومات سرية. يؤدي هذا إلى إنشاء ملفات تعريف، وانتحال شخصية، وهجمات مستهدفة، ومخاطر كبيرة على الخصوصية. تم اكتشافها بواسطة - Rivek Raj Tamang (RivuDon)، سيكيم، الهند.
المنتج المتأثر: Chamilo LMS
كشف المعلومات
تسمح الثغرة بالوصول غير المصرح به إلى معلومات المستخدم الحساسة في Overhang.IO Tutor (tutor-open-edx) الإصدار 20.0.2 بسبب سوء معالجة الجلسة من جانب العميل وغياب رؤوس التحكم في التخزين المؤقت. بعد تسجيل الخروج، تظل المعلومات الشخصية القابلة للتعريف (PII) الخاصة بالمستخدم قابلة للوصول بمجرد الضغط على زر الرجوع في المتصفح، مما يكشف تفاصيل الحساب الحساسة دون إعادة المصادقة. يشكل هذا العيب ثغرة من نوع كشف المعلومات ويشكل خطرًا على خصوصية المستخدم وسلامة الجلسة.
تم اكتشاف هذه الثغرة والإبلاغ عنها بشكل مسؤول بواسطة:
Rivek Raj Tamang (RivuDon) من سيكيم، الهند