Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-65669 — classroomio 0.1.13에서 보안 문제가 발견되었습니다. 학생 계정이 Explore 페이지에서 승인 또는 인증 검사 없이 강좌를 삭제할 수 있으며, 이로 인해 관리자만 삭제할 수 있도록 한 예상 제한이 우회됩니다. 발견자: Rivek Raj Tamang (RivuDon), Sikkim, India | Kitploit
도구/GitHubGitHub/rivek619/cve-2025-65669
Vulnerability AnalysisWeb Application ExploitationPenetration TestingMisconfigurationLearning & Education
GitHubrivek619/cve-2025-65669

CVE-2025-65669

classroomio 0.1.13에서 보안 문제가 발견되었습니다. 학생 계정이 Explore 페이지에서 승인 또는 인증 검사 없이 강좌를 삭제할 수 있으며, 이로 인해 관리자만 삭제할 수 있도록 한 예상 제한이 우회됩니다. 발견자: Rivek Raj Tamang (RivuDon), Sikkim, India

저장소 보기
8개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-65669

classroomio 0.1.13에서 문제가 발견되었습니다. 학생 계정이 Explore 페이지에서 인증 또는 권한 검사 없이 과정을 삭제할 수 있으며, 예상되는 관리자 전용 삭제 제한을 우회합니다. 발견자: 리벡 라즈 타망(RivuDon), 인도 시킴 주.

영향 받는 제품: ClassroomIO

  • 영향을 받는 버전: 0.1.13
  • 발견자: 리벡 라즈 타망(RivuDon), 인도 시킴 주

취약점 세부 정보

취약한 접근 제어(Broken Access Control)

요약

ClassroomIO 0.1.13의 취약한 접근 제어(Broken Access Control) 취약점으로 인해 학생 수준 사용자가 인증 확인 없이 게시된 과정을 삭제할 수 있습니다. "과정 삭제" 작업은 원래 관리자 전용으로 설계되었지만 Explore 페이지에 부적절하게 노출되어 인증된 모든 학생이 관리자가 만든 전체 과정을 제거할 수 있습니다. 이 결함으로 인해 권한 없는 데이터 조작, 학습 콘텐츠 손실, 플랫폼 기능 중단이 발생합니다. 문제의 근본 원인은 서버 측 권한 검증이 누락되어 노출된 삭제 엔드포인트와 상호 작용만으로 학생이 역할 제한을 우회할 수 있다는 점입니다.

재현 단계

두 개의 계정을 준비합니다: 관리자(Chromium)와 학생(Firefox)

관리자로 로그인

  1. 관리자가 과정(실시간 또는 셀프 페이스)을 생성하고 온라인에 게시합니다.

학생으로 로그인

  1. 학생이 Explore 페이지로 이동하여 새로 게시된 과정을 확인합니다.

  2. 학생에게 삭제 옵션이 표시됩니다.

  3. 과정 옆에 있는 "삭제" 버튼을 클릭합니다. 학생이 삭제를 확인합니다.

  4. 과정이 인증이나 승인 없이 삭제됩니다.

관리자로 로그인

  1. 과정이 양쪽 끝에서 삭제되었는지 확인합니다.

감사 인사

이 취약점은 발견되어 책임감 있게 보고되었습니다:

리벡 라즈 타망(RivuDon), 인도 시킴 주

https://www.linkedin.com/in/rivektamang/

https://rivudon.medium.com/

도구 다운로드