
classroomio 0.1.13 में असुरक्षित प्रत्यक्ष वस्तु संदर्भ (IDOR) पाठ्यक्रम सेटिंग्स तक अनधिकृत साझा और आमंत्रण पहुंच की अनुमति देता है। खोजकर्ता - रिवेक राज तमांग (RivuDon), सिक्किम, भारत।
कक्षाआईओ 0.1.13 में असुरक्षित प्रत्यक्ष ऑब्जेक्ट संदर्भ (IDOR) पाठ्यक्रम सेटिंग्स में अनधिकृत शेयर और आमंत्रण पहुंच की अनुमति देता है।
प्रभावित उत्पाद: ClassroomIO
असुरक्षित प्रत्यक्ष ऑब्जेक्ट संदर्भ (IDOR) / टूटा हुआ पहुंच नियंत्रण
ClassroomIO संस्करण 0.1.13 में एक IDOR भेद्यता है जो एक छात्र (गैर-विशेषाधिकार प्राप्त उपयोगकर्ता) को प्रतिबंधित पाठ्यक्रम सेटिंग्स, विशेष रूप से शेयर और आमंत्रण प्रबंधन इंटरफेस तक पहुंचने की अनुमति देती है। यह दोष संवेदनशील एंडपॉइंट्स पर अनुचित प्राधिकरण जांच के कारण उत्पन्न होता है, जिससे विशेषाधिकार वृद्धि और अनधिकृत पाठ्यक्रम हेरफेर संभव होता है।
पाठ्यक्रम बनाएं (व्यवस्थापक)
व्यवस्थापक के रूप में लॉगिन करें और एक नया पाठ्यक्रम बनाएं/प्रकाशित करें।
छात्र दृश्य एक छात्र के रूप में लॉगिन करें।
एक्सप्लोर पृष्ठ का उपयोग करके पाठ्यक्रम पर जाएं।
URL में पाठ्यक्रम आईडी नोट करें।
प्रतिबंधित पृष्ठों तक सीधे पहुंचें {course-id} को एक मान्य पाठ्यक्रम आईडी से बदलें और देखें:
/courses/{course-id}/settings#share
/courses/{course-id}/people?add=true
प्रभाव का निरीक्षण करें छात्र निम्नलिखित तक पहुंच सकता है:
शेयर सेटिंग्स
आमंत्रण/लोग प्रबंधन पैनल
ये क्रियाएं केवल पाठ्यक्रम व्यवस्थापक के लिए हैं, लेकिन पहुंच जांच की कमी के कारण, छात्र अनधिकृत नियंत्रण प्राप्त कर लेता है।
यह भेद्यता निम्नलिखित द्वारा खोजी गई और जिम्मेदारी से रिपोर्ट की गई:
Rivek Raj Tamang (RivuDon) सिक्किम, भारत से