Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-65670 — Ein (IDOR) in classroomio 0.1.13 ermöglicht es Schülern, auf sensible Admin/Lehrer-Endpunkte zuzugreifen. Entdeckt von - Rivek Raj Tamang (RivuDon), Sikkim, Indien. | Kitploit
Tools/GitHubGitHub/rivek619/cve-2025-65670
SchwachstellenanalyseWebanwendungs-ExploitationInformationsbeschaffungPenetrationstestsLernen & BildungKuratierte Ressourcen
GitHubrivek619/cve-2025-65670

CVE-2025-65670

Ein (IDOR) in classroomio 0.1.13 ermöglicht es Schülern, auf sensible Admin/Lehrer-Endpunkte zuzugreifen. Entdeckt von - Rivek Raj Tamang (RivuDon), Sikkim, Indien.

Repository anzeigen
vor 8 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-65670

Eine Unsichere Direkte Objektreferenz (IDOR) in classroomio 0.1.13 ermöglicht es Schülern, sensible Admin/Lehrer-Endpunkte durch Manipulation von Kurs-IDs in URLs zu erreichen, was zur unbefugten Offenlegung sensibler Kurs-, Admin- und Schülerdaten führt. Der Datenleck tritt kurzzeitig auf, bevor das System wieder in einen normalen Zustand zurückkehrt, der den Zugriff einschränkt. Entdeckt von – Rivek Raj Tamang (RivuDon), Sikkim, Indien.

Betroffenes Produkt: ClassroomIO

  • Betroffene Version: 0.1.13
  • Entdeckt von: Rivek Raj Tamang (RivuDon), Sikkim, Indien

Details zur Schwachstelle

Unsicherer Direkter Objektverweis / Gebrochene Zugriffskontrolle

Zusammenfassung

Diese Schwachstelle ermöglicht es einem Benutzer auf Schülerebene, kurzzeitig privilegierte Admin-Endpunkte durch direktes Manipulieren von Kurs-IDs in der URL zu erreichen. Aufgrund fehlender Autorisierungsprüfungen und unzureichender Zugriffsvalidierung werden sensible Kursanalysen, Anwesenheitslisten, Abgaben, Personenlisten und Noten offengelegt, bevor das System wieder Einschränkungen durchsetzt. Diese kurze, aber kritische Informationsoffenlegung stellt ein IDOR-basiertes Problem der Zugriffskontrolle dar und kann zur Offenlegung sensibler Administrator- und Schülerdaten führen.

Schritte zur Reproduktion

Als Admin anmelden

  1. Erstellen und veröffentlichen Sie einen Kurs mit eingeschriebenen Schülern.

  2. Greifen Sie auf Admin-Endpunkte für den Kurs zu, z. B. courses//analytics, courses//attendance, courses//submissions, courses//people, courses//marks,

  3. Der Admin kann die erwarteten Daten sehen.

Als Schüler anmelden

  1. Treten Sie über "Explore" dem Kurs bei.

  2. Stellen Sie sicher, dass Schüler in der Benutzeroberfläche keinen Admin sehen können.

  3. Finden Sie die Kurs-ID (z. B. durch Überprüfung der URL der Kurslektionen).

  4. Greifen Sie manuell auf die Admin-Endpunkte zu, indem Sie URLs wie folgt erstellen:

    courses//analytics, courses//attendance, courses//submissions, courses//people, courses//marks,

  5. Das System antwortet kurzzeitig mit Daten, die nur für Admin/Lehrer-Rollen bestimmt sind, und gibt sensible Informationen preis, bevor es wieder Zugriffsbeschränkungen durchsetzt.

Danksagung

Diese Schwachstelle wurde entdeckt und verantwortungsvoll gemeldet von:

Rivek Raj Tamang (RivuDon) aus Sikkim, Indien

https://www.linkedin.com/in/rivektamang/

https://rivudon.medium.com/

Tool herunterladen