
Insecure Direct Object Reference (IDOR) dans classroomio 0.1.13 permet un accès non autorisé au partage et aux invitations aux paramètres de cours. Découvert par - Rivek Raj Tamang (RivuDon), Sikkim, Inde.
Référence directe d'objet non sécurisée (IDOR) dans classroomio 0.1.13 permet un accès non autorisé aux paramètres de partage et d'invitation des cours.
Produit concerné : ClassroomIO
Référence directe d'objet non sécurisée (IDOR) / Contrôle d'accès défaillant
La version 0.1.13 de ClassroomIO contient une vulnérabilité IDOR qui permet à un étudiant (utilisateur non privilégié) d'accéder aux paramètres de cours restreints, notamment les interfaces de gestion du partage et des invitations. Cette faille résulte de contrôles d'autorisation inadéquats sur des points de terminaison sensibles, permettant une escalade de privilèges et une manipulation non autorisée du cours.
Créer un cours (Admin)
Connectez-vous en tant qu'admin et créez/publiez un nouveau cours.
Vue étudiant Connectez-vous en tant qu'étudiant.
Accédez au cours via la page Explorer.
Notez l'ID du cours dans l'URL.
Accéder directement aux pages restreintes Remplacez {course-id} par un ID de cours valide et visitez :
/courses/{course-id}/settings#share
/courses/{course-id}/people?add=true
Observez l'impact L'étudiant peut accéder à :
Paramètres de partage
Panneau de gestion des invitations/personnes
Ces actions sont réservées à l'admin du cours, mais en raison de l'absence de vérifications d'accès, l'étudiant obtient un contrôle non autorisé.
Cette vulnérabilité a été découverte et signalée de manière responsable par :
Rivek Raj Tamang (RivuDon) du Sikkim, Inde