
Foi descoberto um problema no classroomio 0.1.13. Contas de estudantes conseguem excluir cursos da página Explorar sem nenhuma verificação de autorização ou autenticação, contornando a restrição esperada de exclusão somente para administradores. Descoberto por - Rivek Raj Tamang (RivuDon), Sikkim, Índia.
Foi descoberto um problema no classroomio 0.1.13. Contas de estudante conseguem excluir cursos da página Explorar sem qualquer verificação de autorização ou autenticação, ignorando a restrição de exclusão esperada apenas para administradores. Descoberto por – Rivek Raj Tamang (RivuDon), Sikkim, Índia.
Produto Afetado: ClassroomIO
Controle de Acesso Quebrado
Uma vulnerabilidade de Controle de Acesso Quebrado no ClassroomIO 0.1.13 permite que usuários de nível estudante excluam cursos publicados sem qualquer verificação de autorização. A ação “Excluir Curso”—destinada exclusivamente a administradores—é exposta indevidamente na página Explorar, permitindo que qualquer estudante autenticado remova cursos inteiros criados por admins. Esta falha resulta em manipulação não autorizada de dados, perda de conteúdo educacional e interrupção da funcionalidade da plataforma. O problema decorre da ausência de validação de permissão no lado do servidor, permitindo que estudantes ignorem restrições de função simplesmente interagindo com o endpoint de exclusão exposto.
Tenha duas contas: Admin (Chromium) e Estudante (Firefox)
Faça login como Admin
Faça login como Estudante
O Estudante navega até a página Explorar e vê o curso recém-publicado.
O Estudante tem a opção de excluir
Clica no botão "Excluir" disponível junto ao curso. O Estudante confirma a exclusão.
O curso é excluído sem exigir qualquer autenticação ou aprovação de autorização.
Faça login como Admin
Esta vulnerabilidade foi descoberta e relatada de forma responsável por:
Rivek Raj Tamang (RivuDon), de Sikkim, Índia