
È stato scoperto un problema in Chamillo LMS 1.11.2. L'endpoint Social Network /personal_data espone tutte le informazioni sensibili dell'utente anche dopo il logout perché manca un adeguato controllo della cache. Scoperto da - Rivek Raj Tamang (RivuDon), Sikkim, India.
Un problema è stato scoperto in Chamillo LMS 1.11.2. L'endpoint Social Network /personal_data espone tutte le informazioni sensibili dell'utente anche dopo il logout a causa della mancanza di un corretto controllo della cache. Usare il pulsante "Indietro" del browser ripristina tutti i dati personali, consentendo a utenti non autorizzati sullo stesso dispositivo di visualizzare informazioni riservate. Ciò comporta profilazione, furto d'identità, attacchi mirati e significativi rischi per la privacy. Scoperto da - Rivek Raj Tamang (RivuDon), Sikkim, India.
Prodotto interessato: Chamilo LMS
Information Disclosure
La vulnerabilità consente l'accesso non autorizzato a informazioni sensibili degli utenti in Overhang.IO Tutor (tutor-open-edx) versione 20.0.2 a causa di una gestione inadeguata delle sessioni lato client e della mancanza di intestazioni di controllo cache. Dopo il logout, le informazioni personali identificabili (PII) specifiche dell'utente rimangono accessibili semplicemente premendo il pulsante "Indietro" del browser, esponendo dettagli sensibili dell'account senza necessità di autenticazione. Questo difetto costituisce una vulnerabilità di Information Disclosure e rappresenta un rischio per la privacy dell'utente e l'integrità della sessione.
Questa vulnerabilità è stata scoperta e segnalata in modo responsabile da:
Rivek Raj Tamang (RivuDon) da Sikkim, India