CVE-2025-69727
Eine Schwachstelle durch fehlerhafte Zugriffskontrolle (Incorrect Access Control) besteht in INDEX-EDUCATION PRONOTE vor Version 2025.2.8. Die betroffenen...
- Veröffentlicht
- 16.03.2026
- Aktualisiert
- 16.03.2026
- CNA zuweisen
- mitre
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NNiedrig · nächste 30 Tage
- Perzentil
- 15,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine Schwachstelle durch fehlerhafte Zugriffskontrolle (Incorrect Access Control) besteht in INDEX-EDUCATION PRONOTE vor Version 2025.2.8. Die betroffenen Komponenten (index.js und composeUrlImgPhotoIndividu) erlauben die Erstellung direkter URLs zu Benutzerprofilbildern allein auf Grundlage vorhersagbarer Bezeichner wie Benutzer-IDs und Namen. Aufgrund fehlender Autorisierungsprüfungen und fehlendem Rate-Limiting bei der Erzeugung oder dem Zugriff auf diese URLs kann ein nicht authentifizierter oder nicht autorisierter Akteur Profilbilder von Benutzern abrufen, indem er Anfragen mit erratenen oder bekannten Bezeichnern erstellt.
Quellen
1CVE-2025-69727
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.