
An issue was discovered in classroomio 0.1.13. Student accounts are able to delete courses from the Explore page without any authorization or authentication checks, bypassing the expected admin-only deletion restriction. Discovered by - Rivek Raj Tamang (RivuDon), Sikkim, India.
Un problème a été découvert dans classroomio 0.1.13. Les comptes étudiants peuvent supprimer des cours depuis la page Explore sans aucune vérification d'autorisation ou d'authentification, contournant la restriction de suppression normalement réservée aux administrateurs. Découvert par - Rivek Raj Tamang (RivuDon), Sikkim, Inde.
Produit concerné : ClassroomIO
Contrôle d'accès brisé
Une vulnérabilité de contrôle d'accès brisé dans ClassroomIO 0.1.13 permet aux utilisateurs de niveau étudiant de supprimer des cours publiés sans aucune vérification d'autorisation. L'action « Delete Course » — destinée exclusivement aux administrateurs — est exposée de manière inappropriée sur la page Explore, permettant à tout étudiant authentifié de supprimer des cours entiers créés par les admins. Cette faille entraîne une manipulation non autorisée des données, une perte de contenu pédagogique et une perturbation des fonctionnalités de la plateforme. Le problème provient de l'absence de validation des permissions côté serveur, permettant aux étudiants de contourner les restrictions de rôle simplement en interagissant avec le point de terminaison de suppression exposé.
Avoir deux comptes Admin (Chromium) et Student (Firefox)
Se connecter en tant qu'Admin
Se connecter en tant qu'étudiant
L'étudiant navigue vers la page Explore et voit le cours nouvellement publié.
L'étudiant a la possibilité de supprimer
Clique sur le bouton « Delete » disponible à côté du cours. L'étudiant confirme la suppression.
Le cours est supprimé sans nécessiter aucune approbation d'authentification ou d'autorisation.
Se connecter en tant qu'Admin
Cette vulnérabilité a été découverte et signalée de manière responsable par :
Rivek Raj Tamang (RivuDon) du Sikkim, Inde