
Overhang.IO (tutor-open-edx) (overhangio/tutor) 20.0.2에서 문제가 발견되었습니다. 이 문제는 적절한 캐시 제어 HTTP 헤더와 클라이언트 측 세션 검사가 없어 로컬의 무단 공격자가 민감한 정보에 접근할 수 있도록 합니다. 발견자: Rivek Raj Tamang (RivuDon), 시킴, 인도.
Overhang.IO (tutor-open-edx) (overhangio/tutor) 20.0.2에서 적절한 캐시 제어 HTTP 헤더 및 클라이언트 측 세션 검사가 없어 로컬 비인가 공격자가 민감한 정보에 접근할 수 있는 문제가 발견되었습니다. 발견자: Rivek Raj Tamang (RivuDon), 시킴, 인도.
영향받는 제품: Overhang.IO
정보 노출
이 취약점은 부적절한 클라이언트 측 세션 처리와 캐시 제어 헤더 누락으로 인해 Overhang.IO Tutor (tutor-open-edx) 버전 20.0.2에서 민감한 사용자 정보에 대한 무단 접근을 허용합니다. 로그아웃 후에도 브라우저의 뒤로 가기 버튼을 누르기만 하면 사용자별 PII에 계속 접근할 수 있으며, 재인증 없이 민감한 계정 세부 정보가 노출됩니다. 이 결함은 정보 노출 취약점에 해당하며 사용자 프라이버시와 세션 무결성에 위험을 초래합니다.
이 취약점은 다음 연구자에 의해 발견되어 책임감 있게 보고되었습니다:
Rivek Raj Tamang (RivuDon), 시킴, 인도