
Chamillo LMS 1.11.2 में एक समस्या पाई गई। Social Network /personal_data endpoint लॉगआउट के बाद भी पूर्ण संवेदनशील उपयोगकर्ता जानकारी उजागर करता है क्योंकि उचित cache-control गायब है। खोजकर्ता - Rivek Raj Tamang (RivuDon), सिक्किम, भारत।
Chamillo LMS 1.11.2 में एक समस्या पाई गई। Social Network /personal_data एंडपॉइंट लॉगआउट के बाद भी पूर्ण संवेदनशील उपयोगकर्ता जानकारी उजागर करता है, क्योंकि उचित कैश-नियंत्रण गायब है। ब्राउज़र के बैक बटन का उपयोग करने से सभी व्यक्तिगत डेटा पुनर्स्थापित हो जाता है, जिससे उसी डिवाइस पर अनधिकृत उपयोगकर्ताओं को गोपनीय जानकारी देखने की अनुमति मिलती है। इससे प्रोफाइलिंग, प्रतिरूपण, लक्षित हमले और महत्वपूर्ण गोपनीयता जोखिम उत्पन्न होते हैं। खोजकर्ता - रिवेक राज तमांग (RivuDon), सिक्किम, भारत।
Affected Product: Chamilo LMS
सूचना प्रकटीकरण (Information Disclosure)
यह भेद्यता Overhang.IO Tutor (tutor-open-edx) संस्करण 20.0.2 में अनुचित क्लाइंट-साइड सत्र प्रबंधन और गायब कैश-नियंत्रण हेडर के कारण संवेदनशील उपयोगकर्ता जानकारी तक अनधिकृत पहुंच की अनुमति देती है। लॉगआउट करने के बाद, उपयोगकर्ता-विशिष्ट PII केवल ब्राउज़र के बैक बटन दबाने से सुलभ रहता है, पुनर्प्रमाणीकरण के बिना संवेदनशील खाता विवरण उजागर करता है। यह दोष एक सूचना प्रकटीकरण भेद्यता का गठन करता है और उपयोगकर्ता गोपनीयता और सत्र अखंडता के लिए जोखिम उत्पन्न करता है।
इस भेद्यता की खोज की गई और जिम्मेदारीपूर्वक रिपोर्ट की गई:
रिवेक राज तमांग (RivuDon), सिक्किम, भारत