
classroomio 0.1.13 における (IDOR) により、学生が管理者/教師の機密エンドポイントにアクセスできるようになる。発見者 - Rivek Raj Tamang (RivuDon)、シッキム州、インド。
classroomio 0.1.13 における安全でないダイレクトオブジェクト参照(IDOR)により、学生が URL 内のコース ID を操作して管理者/教師の機密エンドポイントにアクセスでき、その結果、コース、管理者、および学生の機密データが不正に開示されます。この漏洩は、システムがアクセス制限を強制する正常な状態に戻る直前の一瞬のうちに発生します。発見者: Rivek Raj Tamang (RivuDon), Sikkim, India.
影響を受ける製品: ClassroomIO
安全でないダイレクトオブジェクト参照 / アクセス制御の欠如
この脆弱性により、学生レベルのユーザーが URL 内のコース ID を直接操作することで、管理者専用のエンドポイントに一時的にアクセスできるようになります。認可チェックの欠如とアクセス検証の不備により、コース分析、出席記録、提出物、人物一覧、成績などの機密情報が、システムが制限を再強制する前に露出します。この短いが重大な情報開示は、IDOR に基づくアクセス制御の問題であり、管理者および学生の機密データの漏洩につながる可能性があります。
管理者としてログイン
コースを作成し、学生を登録して公開します。
コースの管理者エンドポイントにアクセスします(例:
courses//analytics, courses//attendance, courses//submissions, courses//people, courses//marks)。
管理者は期待されるデータを表示できます。
学生としてログイン
Explore からコースに参加します。
学生が UI で管理者を表示できないことを確認します。
コース ID を特定します(例: コースのレッスン URL を検査する)。
次のように URL を作成して管理者エンドポイントに手動でアクセスします:
courses//analytics, courses//attendance, courses//submissions, courses//people, courses//marks。
システムは、管理者/教師ロールのみがアクセスできるデータを一時的に返し、機密情報を漏洩させた後、アクセス制限を再適用します。
この脆弱性は、以下の者によって責任を持って発見・報告されました:
Rivek Raj Tamang (RivuDon)(インド、シッキム州)