Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-65670 — क्लासरूमियो 0.1.13 में एक (IDOR) छात्रों को संवेदनशील व्यवस्थापक/शिक्षक एंडपॉइंट तक पहुँचने की अनुमति देता है। खोजकर्ता - Rivek Raj Tamang (RivuDon), Sikkim, India. | Kitploit
उपकरण/GitHubGitHub/rivek619/cve-2025-65670
भेद्यता विश्लेषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनापेनिट्रेशन टेस्टिंगलर्निंग और शिक्षाचयनित संसाधन
GitHubrivek619/cve-2025-65670

CVE-2025-65670

क्लासरूमियो 0.1.13 में एक (IDOR) छात्रों को संवेदनशील व्यवस्थापक/शिक्षक एंडपॉइंट तक पहुँचने की अनुमति देता है। खोजकर्ता - Rivek Raj Tamang (RivuDon), Sikkim, India.

रिपॉजिटरी देखें
8 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-65670

classroomio 0.1.13 में एक असुरक्षित प्रत्यक्ष ऑब्जेक्ट संदर्भ (IDOR) छात्रों को URL में कोर्स आईडी में हेरफेर करके संवेदनशील एडमिन/शिक्षक एंडपॉइंट्स तक पहुँचने की अनुमति देता है, जिसके परिणामस्वरूप संवेदनशील कोर्स, एडमिन और छात्र डेटा का अनधिकृत प्रकटीकरण होता है। लीक सिस्टम के सामान्य स्थिति में लौटने और पहुँच प्रतिबंधित करने से पहले एक क्षण के लिए होता है। द्वारा खोजा गया - रिवेक राज तमांग (RivuDon), सिक्किम, भारत।

प्रभावित उत्पाद: ClassroomIO

  • प्रभावित संस्करण: 0.1.13
  • द्वारा खोजा गया: रिवेक राज तमांग (RivuDon), सिक्किम, भारत

भेद्यता विवरण

Insecure Direct Object Reference / Broken Access Control

सारांश

यह भेद्यता छात्र-स्तर के उपयोगकर्ता को URL में कोर्स आईडी में सीधे हेरफेर करके क्षण भर के लिए विशेषाधिकार प्राप्त केवल-एडमिन एंडपॉइंट्स तक पहुँचने की अनुमति देती है। अनुपस्थित प्राधिकरण जाँच और अनुचित पहुँच सत्यापन के कारण, संवेदनशील कोर्स एनालिटिक्स, उपस्थिति रिकॉर्ड, सबमिशन, लोगों की सूची और अंक सिस्टम के प्रतिबंध लागू करने पर लौटने से पहले उजागर हो जाते हैं। यह संक्षिप्त लेकिन महत्वपूर्ण सूचना प्रकटीकरण एक IDOR-आधारित Broken Access Control समस्या है और संवेदनशील प्रशासनिक और छात्र डेटा के रिसाव का कारण बन सकता है।

पुनरुत्पादन के चरण

व्यवस्थापक के रूप में लॉगिन करें

  1. नामांकित छात्रों के साथ एक पाठ्यक्रम बनाएं और प्रकाशित करें।

  2. पाठ्यक्रम के लिए एडमिन एंडपॉइंट्स तक पहुँचें, जैसे: courses//analytics, courses//attendance, courses//submissions, courses//people, courses//marks

  3. व्यवस्थापक अपेक्षित डेटा देख सकता है।

छात्र के रूप में लॉगिन करें

  1. एक्सप्लोर के माध्यम से पाठ्यक्रम में शामिल हों

  2. सत्यापित करें कि छात्र UI में व्यवस्थापक नहीं देख सकते

  3. पाठ्यक्रम आईडी खोजें (जैसे पाठ्यक्रम पाठ URL का निरीक्षण करके)।

  4. इस प्रकार के URL बनाकर एडमिन एंडपॉइंट्स तक मैन्युअल रूप से पहुँचें: courses//analytics, courses//attendance, courses//submissions, courses//people, courses//marks

  5. सिस्टम केवल व्यवस्थापक/शिक्षक भूमिकाओं के लिए डेटा के साथ क्षण भर के लिए प्रतिक्रिया करता है, पहुँच प्रतिबंधित करने पर लौटने से पहले संवेदनशील जानकारी लीक करता है।

स्वीकृति

यह भेद्यता निम्नलिखित द्वारा खोजी गई और जिम्मेदारीपूर्वक रिपोर्ट की गई:

रिवेक राज तमांग (RivuDon) सिक्किम, भारत से

https://www.linkedin.com/in/rivektamang/

https://rivudon.medium.com/

टूल डाउनलोड करें