
Chamillo LMS 1.11.2에서 문제가 발견되었습니다. Social Network /personal_data 엔드포인트는 적절한 cache-control이 없기 때문에 로그아웃 후에도 전체 민감한 사용자 정보를 노출합니다. 발견자: Rivek Raj Tamang (RivuDon), 시킴, 인도.
Chamilo LMS 1.11.2에서 발견된 문제입니다. 로그아웃 후에도 적절한 캐시 제어가 없기 때문에 Social Network /personal_data 엔드포인트가 민감한 사용자 전체 정보를 노출합니다. 브라우저 뒤로 가기 버튼을 사용하면 모든 개인 데이터가 복원되어 동일한 기기의 무단 사용자가 기밀 정보를 볼 수 있습니다. 이는 프로파일링, 사칭, 표적 공격 및 심각한 개인정보 보호 위험을 초래합니다. 발견자: Rivek Raj Tamang (RivuDon), 시킴, 인도.
영향받는 제품: Chamilo LMS
정보 노출
이 취약점은 Overhang.IO Tutor (tutor-open-edx) 버전 20.0.2에서 부적절한 클라이언트 측 세션 처리 및 캐시 제어 헤더 누락으로 인해 민감한 사용자 정보에 대한 무단 접근을 허용합니다. 로그아웃 후에도 브라우저의 뒤로 가기 버튼을 누르기만 하면 사용자별 개인 식별 정보(PII)에 계속 접근할 수 있어 재인증 없이 민감한 계정 정보가 노출됩니다. 이 결함은 정보 노출 취약점에 해당하며 사용자 개인정보 보호 및 세션 무결성에 위험을 초래합니다.
이 취약점은 다음에 의해 발견되어 책임감 있게 보고되었습니다:
Rivek Raj Tamang (RivuDon), 시킴, 인도