
Ein Problem wurde in classroomio 0.1.13 entdeckt. Studentenkonten können Kurse von der Explore-Seite ohne Autorisierungs- oder Authentifizierungsprüfungen löschen und damit die erwartete Nur-Admin-Löschbeschränkung umgehen. Entdeckt von - Rivek Raj Tamang (RivuDon), Sikkim, Indien.
Ein Problem wurde in classroomio 0.1.13 entdeckt. Studentenkonten können Kurse von der Explore-Seite löschen, ohne jegliche Autorisierungs- oder Authentifizierungsprüfungen, wobei die erwartete Admin-nur-Löschbeschränkung umgangen wird. Entdeckt von - Rivek Raj Tamang (RivuDon), Sikkim, Indien.
Betroffenes Produkt: ClassroomIO
Broken Access Control
Eine Schwachstelle in der Zugriffskontrolle (Broken Access Control) in ClassroomIO 0.1.13 ermöglicht es Benutzern auf Studentenebene, veröffentlichte Kurse ohne Autorisierungsprüfungen zu löschen. Die Aktion „Kurs löschen“ – ausschließlich für Administratoren vorgesehen – ist auf der Explore-Seite unsachgemäß freigegeben, sodass jeder authentifizierte Student ganze Kurse von Admins entfernen kann. Dieser Fehler führt zu unbefugter Datenmanipulation, Verlust von Lerninhalten und Störung der Plattformfunktionalität. Das Problem beruht auf fehlender serverseitiger Berechtigungsprüfung, die es Studenten ermöglicht, Rollenbeschränkungen zu umgehen, indem sie einfach mit dem exponierten Lösch-Endpunkt interagieren.
Verwenden Sie zwei Konten: Admin (Chromium) und Student (Firefox)
Als Admin anmelden
Als Student anmelden
Student navigiert zur Explore-Seite und sieht den neu veröffentlichten Kurs.
Student hat die Option zu löschen
Klickt auf die Schaltfläche „Löschen“, die neben dem Kurs verfügbar ist. Student bestätigt die Löschung.
Der Kurs wird gelöscht, ohne dass eine Authentifizierungs- oder Autorisierungsgenehmigung erforderlich ist.
Als Admin anmelden
Diese Schwachstelle wurde entdeckt und verantwortungsvoll gemeldet von:
Rivek Raj Tamang (RivuDon) aus Sikkim, Indien