
Ein Problem wurde in Chamillo LMS 1.11.2 entdeckt. Der Endpunkt /personal_data des Sozialen Netzwerks gibt vollständige sensible Benutzerinformationen preis, selbst nach dem Abmelden, weil eine ordnungsgemäße Cache-Steuerung fehlt. Entdeckt von - Rivek Raj Tamang (RivuDon), Sikkim, Indien.
In Chamilo LMS 1.11.2 wurde ein Problem entdeckt. Der Endpunkt /personal_data des sozialen Netzwerks legt selbst nach dem Abmelden vollständige sensible Benutzerinformationen offen, da ein ordnungsgemäßer Cache-Control fehlt. Durch die Verwendung der Zurück-Schaltfläche des Browsers werden alle persönlichen Daten wiederhergestellt, sodass unbefugte Benutzer auf demselben Gerät vertrauliche Informationen einsehen können. Dies führt zu Profiling, Identitätsdiebstahl, gezielten Angriffen und erheblichen Datenschutzrisiken. Entdeckt von – Rivek Raj Tamang (RivuDon), Sikkim, Indien.
Betroffenes Produkt: Chamilo LMS
Offenlegung von Informationen
Die Schwachstelle ermöglicht unbefugten Zugriff auf sensible Benutzerinformationen in Overhang.IO Tutor (tutor-open-edx) Version 20.0.2 aufgrund unsachgemäßer clientseitiger Sitzungsbehandlung und fehlender Cache-Control-Header. Nach dem Abmelden bleiben benutzerspezifische personenbezogene Daten (PII) allein durch Drücken der Zurück-Taste des Browsers zugänglich, wodurch sensible Kontodetails ohne erneute Authentifizierung offengelegt werden. Dieser Fehler stellt eine Schwachstelle zur Offenlegung von Informationen dar und birgt ein Risiko für die Privatsphäre der Benutzer und die Integrität der Sitzungen.
Diese Schwachstelle wurde entdeckt und verantwortungsbewusst gemeldet von:
Rivek Raj Tamang (RivuDon) aus Sikkim, Indien