
Ein (IDOR) in classroomio 0.1.13 ermöglicht es Schülern, auf sensible Admin/Lehrer-Endpunkte zuzugreifen. Entdeckt von - Rivek Raj Tamang (RivuDon), Sikkim, Indien.
Eine Unsichere Direkte Objektreferenz (IDOR) in classroomio 0.1.13 ermöglicht es Schülern, sensible Admin/Lehrer-Endpunkte durch Manipulation von Kurs-IDs in URLs zu erreichen, was zur unbefugten Offenlegung sensibler Kurs-, Admin- und Schülerdaten führt. Der Datenleck tritt kurzzeitig auf, bevor das System wieder in einen normalen Zustand zurückkehrt, der den Zugriff einschränkt. Entdeckt von – Rivek Raj Tamang (RivuDon), Sikkim, Indien.
Betroffenes Produkt: ClassroomIO
Unsicherer Direkter Objektverweis / Gebrochene Zugriffskontrolle
Diese Schwachstelle ermöglicht es einem Benutzer auf Schülerebene, kurzzeitig privilegierte Admin-Endpunkte durch direktes Manipulieren von Kurs-IDs in der URL zu erreichen. Aufgrund fehlender Autorisierungsprüfungen und unzureichender Zugriffsvalidierung werden sensible Kursanalysen, Anwesenheitslisten, Abgaben, Personenlisten und Noten offengelegt, bevor das System wieder Einschränkungen durchsetzt. Diese kurze, aber kritische Informationsoffenlegung stellt ein IDOR-basiertes Problem der Zugriffskontrolle dar und kann zur Offenlegung sensibler Administrator- und Schülerdaten führen.
Als Admin anmelden
Erstellen und veröffentlichen Sie einen Kurs mit eingeschriebenen Schülern.
Greifen Sie auf Admin-Endpunkte für den Kurs zu, z. B. courses//analytics, courses//attendance, courses//submissions, courses//people, courses//marks,
Der Admin kann die erwarteten Daten sehen.
Als Schüler anmelden
Treten Sie über "Explore" dem Kurs bei.
Stellen Sie sicher, dass Schüler in der Benutzeroberfläche keinen Admin sehen können.
Finden Sie die Kurs-ID (z. B. durch Überprüfung der URL der Kurslektionen).
Greifen Sie manuell auf die Admin-Endpunkte zu, indem Sie URLs wie folgt erstellen:
courses//analytics, courses//attendance, courses//submissions, courses//people, courses//marks,
Das System antwortet kurzzeitig mit Daten, die nur für Admin/Lehrer-Rollen bestimmt sind, und gibt sensible Informationen preis, bevor es wieder Zugriffsbeschränkungen durchsetzt.
Diese Schwachstelle wurde entdeckt und verantwortungsvoll gemeldet von:
Rivek Raj Tamang (RivuDon) aus Sikkim, Indien