
Un problème a été découvert dans Overhang.IO (tutor-open-edx) (overhangio/tutor) 20.0.2 permettant à des attaquants locaux non autorisés d'accéder à des informations sensibles en raison de l'absence d'en-têtes HTTP cache-control appropriés et de vérifications de session côté client. Découvert par - Rivek Raj Tamang (RivuDon), Sikkim, Inde.
Un problème a été découvert dans Overhang.IO (tutor-open-edx) (overhangio/tutor) 20.0.2 permettant à des attaquants locaux non autorisés d'accéder à des informations sensibles en raison de l'absence d'en-têtes HTTP de contrôle de cache appropriés et de vérifications de session côté client. Découvert par - Rivek Raj Tamang (RivuDon), Sikkim, Inde.
Produit affecté : Overhang.IO
Divulgation d'informations
La vulnérabilité permet un accès non autorisé à des informations sensibles des utilisateurs dans Overhang.IO Tutor (tutor-open-edx) version 20.0.2 en raison d'une gestion de session côté client inappropriée et d'en-têtes de contrôle de cache manquants. Après la déconnexion, les PII spécifiques à l'utilisateur restent accessibles simplement en appuyant sur le bouton retour du navigateur, exposant des détails sensibles du compte sans réauthentification. Cette faille constitue une vulnérabilité de divulgation d'informations et présente un risque pour la confidentialité des utilisateurs et l'intégrité des sessions.
Cette vulnérabilité a été découverte et signalée de manière responsable par :
Rivek Raj Tamang (RivuDon) du Sikkim, Inde