Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-65670 — Un (IDOR) dans classroomio 0.1.13 permet aux étudiants d'accéder à des endpoints sensibles d'administration/enseignant. Découvert par - Rivek Raj Tamang (RivuDon), Sikkim, Inde. | Kitploit
Outils/GitHubGitHub/rivek619/cve-2025-65670
Analyse des VulnérabilitésExploitation d'Applications WebCollecte d'InformationsTests d'IntrusionApprentissage et ÉducationRessources Organisées
GitHubrivek619/cve-2025-65670

CVE-2025-65670

Un (IDOR) dans classroomio 0.1.13 permet aux étudiants d'accéder à des endpoints sensibles d'administration/enseignant. Découvert par - Rivek Raj Tamang (RivuDon), Sikkim, Inde.

Voir le dépôt
il y a 8 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-65670

Une référence directe d'objet non sécurisée (IDOR) dans classroomio 0.1.13 permet aux étudiants d'accéder à des points de terminaison sensibles d'administrateur/enseignant en manipulant les identifiants de cours dans les URL, ce qui entraîne la divulgation non autorisée de données sensibles de cours, d'administrateur et d'étudiants. La fuite se produit momentanément avant que le système ne revienne à un état normal limitant l'accès. Découvert par - Rivek Raj Tamang (RivuDon), Sikkim, Inde.

Produit concerné : ClassroomIO

  • Version concernée : 0.1.13
  • Découvert par : Rivek Raj Tamang (RivuDon), Sikkim, Inde

Détails de la vulnérabilité

Référence directe d'objet non sécurisée / Contrôle d'accès brisé

Résumé

Cette vulnérabilité permet à un utilisateur de niveau étudiant d'accéder momentanément à des points de terminaison privilégiés réservés aux administrateurs en manipulant directement les identifiants de cours dans l'URL. En raison de l'absence de contrôles d'autorisation et d'une validation d'accès inappropriée, des analyses de cours sensibles, des registres de présence, des soumissions, des listes de personnes et des notes sont exposés avant que le système ne revienne à l'application de restrictions. Cette divulgation d'informations brève mais critique constitue un problème de contrôle d'accès brisé basé sur IDOR et peut entraîner une fuite de données administratives et d'étudiants sensibles.

Étapes à reproduire

Connectez-vous en tant qu'administrateur

  1. Créez et publiez un cours avec des étudiants inscrits.

  2. Accédez aux points de terminaison d'administration du cours, par exemple :

courses//analytics, courses//attendance, courses//submissions, courses//people, courses//marks,

  1. L'administrateur peut voir les données attendues.

Connectez-vous en tant qu'étudiant

  1. Rejoignez le cours via Explorer

  2. Vérifiez que les étudiants ne peuvent pas voir l'administrateur dans l'interface utilisateur

  3. Trouvez l'identifiant du cours (par exemple en inspectant l'URL des leçons du cours).

  4. Accédez manuellement aux points de terminaison d'administration en créant des URL telles que :

courses//analytics, courses//attendance, courses//submissions, courses//people, courses//marks,

  1. Le système répond avec des données destinées uniquement aux rôles d'administrateur/enseignant momentanément, divulguant des informations sensibles avant de revenir à la restriction d'accès.

Remerciements

Cette vulnérabilité a été découverte et signalée de manière responsable par :

Rivek Raj Tamang (RivuDon) du Sikkim, Inde

https://www.linkedin.com/in/rivektamang/

https://rivudon.medium.com/

Télécharger l’outil