
Une vulnérabilité a été découverte dans Chamillo LMS 1.11.2. Le point de terminaison /personal_data du réseau social expose des informations sensibles complètes des utilisateurs, même après une déconnexion, en raison de l'absence de contrôle de cache approprié. Découvert par - Rivek Raj Tamang (RivuDon), Sikkim, Inde.
Un problème a été découvert dans Chamilo LMS 1.11.2. Le point de terminaison Social Network /personal_data expose des informations sensibles complètes de l'utilisateur même après la déconnexion en raison de l'absence d'un contrôle de cache approprié. L'utilisation du bouton de retour du navigateur restaure toutes les données personnelles, permettant à des utilisateurs non autorisés sur le même appareil de consulter des informations confidentielles. Cela entraîne un profilage, une usurpation d'identité, des attaques ciblées et des risques importants pour la vie privée. Découvert par – Rivek Raj Tamang (RivuDon), Sikkim, Inde.
Produit concerné : Chamilo LMS
Divulgation d'informations
La vulnérabilité permet un accès non autorisé aux informations sensibles des utilisateurs dans Overhang.IO Tutor (tutor-open-edx) version 20.0.2 en raison d'une gestion incorrecte des sessions côté client et de l'absence d'en-têtes de contrôle de cache. Après la déconnexion, les PII (informations personnelles identifiables) spécifiques à l'utilisateur restent accessibles simplement en appuyant sur le bouton de retour du navigateur, exposant des détails sensibles du compte sans réauthentification. Ce défaut constitue une vulnérabilité de divulgation d'informations et présente un risque pour la vie privée des utilisateurs et l'intégrité des sessions.
Cette vulnérabilité a été découverte et signalée de manière responsable par :
Rivek Raj Tamang (RivuDon) du Sikkim, Inde