
Ein Problem wurde in Overhang.IO (tutor-open-edx) (overhangio/tutor) 20.0.2 entdeckt, das es lokalen nicht autorisierten Angreifern ermöglicht, auf vertrauliche Informationen zuzugreifen, da die entsprechenden Cache-Control-HTTP-Header und clientseitigen Sitzungsprüfungen fehlen. Entdeckt von - Rivek Raj Tamang (RivuDon), Sikkim, Indien.
Ein Problem wurde in Overhang.IO (tutor-open-edx) (overhangio/tutor) 20.0.2 entdeckt, das lokalen unbefugten Angreifern den Zugriff auf sensible Informationen ermöglicht, da angemessene Cache-Control-HTTP-Header und clientseitige Sitzungsprüfungen fehlen. Entdeckt von – Rivek Raj Tamang (RivuDon), Sikkim, Indien.
Betroffenes Produkt: Overhang.IO
Informationsoffenlegung
Die Schwachstelle ermöglicht unbefugten Zugriff auf sensible Benutzerinformationen in Overhang.IO Tutor (tutor-open-edx) Version 20.0.2 aufgrund fehlerhafter clientseitiger Sitzungsverwaltung und fehlender Cache-Control-Header. Nach dem Abmelden bleiben benutzerspezifische PII einfach durch Drücken der Zurück-Taste des Browsers zugänglich, wodurch sensible Kontodaten ohne erneute Authentifizierung offengelegt werden. Dieser Fehler stellt eine Schwachstelle zur Informationsoffenlegung dar und birgt ein Risiko für die Privatsphäre der Benutzer und die Integrität der Sitzungen.
Diese Schwachstelle wurde entdeckt und verantwortungsvoll gemeldet von:
Rivek Raj Tamang (RivuDon) aus Sikkim, Indien