
Se descubrió un problema en Overhang.IO (tutor-open-edx) (overhangio/tutor) 20.0.2 que permite a atacantes locales no autorizados acceder a información sensible debido a la ausencia de encabezados HTTP cache-control adecuados y comprobaciones de sesión del lado del cliente. Descubierto por - Rivek Raj Tamang (RivuDon), Sikkim, India.
Se descubrió un problema en Overhang.IO (tutor-open-edx) (overhangio/tutor) 20.0.2 que permite a atacantes locales no autorizados obtener acceso a información sensible debido a la ausencia de cabeceras HTTP de control de caché adecuadas y verificaciones de sesión del lado del cliente. Descubierto por - Rivek Raj Tamang (RivuDon), Sikkim, India.
Producto afectado: Overhang.IO
Divulgación de información
La vulnerabilidad permite el acceso no autorizado a información sensible del usuario en Overhang.IO Tutor (tutor-open-edx) versión 20.0.2 debido a un manejo inadecuado de la sesión del lado del cliente y la falta de cabeceras de control de caché. Después de cerrar sesión, los PII específicos del usuario siguen siendo accesibles simplemente presionando el botón de retroceso del navegador, exponiendo detalles sensibles de la cuenta sin necesidad de reautenticación. Esta falla constituye una vulnerabilidad de Divulgación de Información y representa un riesgo para la privacidad del usuario y la integridad de la sesión.
Esta vulnerabilidad fue descubierta y reportada de manera responsable por:
Rivek Raj Tamang (RivuDon) de Sikkim, India