
Un (IDOR) dans classroomio 0.1.13 permet aux étudiants d'accéder à des endpoints sensibles d'administration/enseignant. Découvert par - Rivek Raj Tamang (RivuDon), Sikkim, Inde.
Une référence directe d'objet non sécurisée (IDOR) dans classroomio 0.1.13 permet aux étudiants d'accéder à des points de terminaison sensibles d'administrateur/enseignant en manipulant les identifiants de cours dans les URL, ce qui entraîne la divulgation non autorisée de données sensibles de cours, d'administrateur et d'étudiants. La fuite se produit momentanément avant que le système ne revienne à un état normal limitant l'accès. Découvert par - Rivek Raj Tamang (RivuDon), Sikkim, Inde.
Produit concerné : ClassroomIO
Référence directe d'objet non sécurisée / Contrôle d'accès brisé
Cette vulnérabilité permet à un utilisateur de niveau étudiant d'accéder momentanément à des points de terminaison privilégiés réservés aux administrateurs en manipulant directement les identifiants de cours dans l'URL. En raison de l'absence de contrôles d'autorisation et d'une validation d'accès inappropriée, des analyses de cours sensibles, des registres de présence, des soumissions, des listes de personnes et des notes sont exposés avant que le système ne revienne à l'application de restrictions. Cette divulgation d'informations brève mais critique constitue un problème de contrôle d'accès brisé basé sur IDOR et peut entraîner une fuite de données administratives et d'étudiants sensibles.
Connectez-vous en tant qu'administrateur
Créez et publiez un cours avec des étudiants inscrits.
Accédez aux points de terminaison d'administration du cours, par exemple :
courses//analytics, courses//attendance, courses//submissions, courses//people, courses//marks,
Connectez-vous en tant qu'étudiant
Rejoignez le cours via Explorer
Vérifiez que les étudiants ne peuvent pas voir l'administrateur dans l'interface utilisateur
Trouvez l'identifiant du cours (par exemple en inspectant l'URL des leçons du cours).
Accédez manuellement aux points de terminaison d'administration en créant des URL telles que :
courses//analytics, courses//attendance, courses//submissions, courses//people, courses//marks,
Cette vulnérabilité a été découverte et signalée de manière responsable par :
Rivek Raj Tamang (RivuDon) du Sikkim, Inde