
Um (IDOR) no classroomio 0.1.13 permite que alunos acessem endpoints sensíveis de administrador/professor. Descoberto por - Rivek Raj Tamang (RivuDon), Sikkim, Índia.
Uma Referência Direta a Objeto Insegura (IDOR) no classroomio 0.1.13 permite que alunos acessem endpoints confidenciais de administrador/professor ao manipular IDs de curso em URLs, resultando na divulgação não autorizada de dados confidenciais de curso, administrador e aluno. O vazamento ocorre momentaneamente antes de o sistema reverter a um estado normal restringindo o acesso. Descoberto por - Rivek Raj Tamang (RivuDon), Sikkim, Índia.
Produto Afetado: ClassroomIO
Referência Direta a Objeto Insegura / Controle de Acesso Quebrado
Esta vulnerabilidade permite que um usuário de nível aluno acesse momentaneamente endpoints privilegiados exclusivos de administrador manipulando diretamente IDs de curso na URL. Devido à falta de verificações de autorização e validação de acesso inadequada, análises confidenciais do curso, registros de presença, submissões, listas de pessoas e notas ficam expostos antes que o sistema reverta à imposição de restrições. Esta divulgação breve, porém crítica, de informações constitui um problema de Controle de Acesso Quebrado baseado em IDOR e pode levar ao vazamento de dados administrativos e estudantis confidenciais.
Faça login como Administrador
Crie e publique um curso com alunos matriculados.
Acesse os endpoints de administrador para o curso, por exemplo:
courses/<ID-do-curso>/analytics, courses/<ID-do-curso>/attendance, courses/<ID-do-curso>/submissions, courses/<ID-do-curso>/people, courses/<ID-do-curso>/marks.
O administrador pode visualizar os dados esperados.
Faça login como Aluno
Entre no curso via Explorar
Verifique que os alunos não podem ver o administrador na interface
Encontre o ID do curso (por exemplo, inspecionando a URL das lições do curso).
Acesse manualmente os endpoints de administrador criando URLs como:
courses/<ID-do-curso>/analytics, courses/<ID-do-curso>/attendance, courses/<ID-do-curso>/submissions, courses/<ID-do-curso>/people, courses/<ID-do-curso>/marks.
O sistema responde com dados destinados apenas a papéis de Administrador/Professor momentaneamente, vazando informações confidenciais antes de reverter para restringir o acesso.
Esta vulnerabilidade foi descoberta e reportada de forma responsável por:
Rivek Raj Tamang (RivuDon), de Sikkim, Índia