Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-65670 — Um (IDOR) no classroomio 0.1.13 permite que alunos acessem endpoints sensíveis de administrador/professor. Descoberto por - Rivek Raj Tamang (RivuDon), Sikkim, Índia. | Kitploit
Ferramentas/GitHubGitHub/rivek619/cve-2025-65670
Análise de VulnerabilidadesExploração de Aplicações WebColeta de InformaçõesTestes de PenetraçãoAprendizado e EducaçãoRecursos Curados
GitHubrivek619/cve-2025-65670

CVE-2025-65670

Um (IDOR) no classroomio 0.1.13 permite que alunos acessem endpoints sensíveis de administrador/professor. Descoberto por - Rivek Raj Tamang (RivuDon), Sikkim, Índia.

Ver Repositório
há 8 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-65670

Uma Referência Direta a Objeto Insegura (IDOR) no classroomio 0.1.13 permite que alunos acessem endpoints confidenciais de administrador/professor ao manipular IDs de curso em URLs, resultando na divulgação não autorizada de dados confidenciais de curso, administrador e aluno. O vazamento ocorre momentaneamente antes de o sistema reverter a um estado normal restringindo o acesso. Descoberto por - Rivek Raj Tamang (RivuDon), Sikkim, Índia.

Produto Afetado: ClassroomIO

  • Versão Afetada: 0.1.13
  • Descoberto por: Rivek Raj Tamang (RivuDon), Sikkim, Índia

Detalhes da Vulnerabilidade

Referência Direta a Objeto Insegura / Controle de Acesso Quebrado

Resumo

Esta vulnerabilidade permite que um usuário de nível aluno acesse momentaneamente endpoints privilegiados exclusivos de administrador manipulando diretamente IDs de curso na URL. Devido à falta de verificações de autorização e validação de acesso inadequada, análises confidenciais do curso, registros de presença, submissões, listas de pessoas e notas ficam expostos antes que o sistema reverta à imposição de restrições. Esta divulgação breve, porém crítica, de informações constitui um problema de Controle de Acesso Quebrado baseado em IDOR e pode levar ao vazamento de dados administrativos e estudantis confidenciais.

Passos para Reproduzir

Faça login como Administrador

  1. Crie e publique um curso com alunos matriculados.

  2. Acesse os endpoints de administrador para o curso, por exemplo:
    courses/<ID-do-curso>/analytics, courses/<ID-do-curso>/attendance, courses/<ID-do-curso>/submissions, courses/<ID-do-curso>/people, courses/<ID-do-curso>/marks.

  3. O administrador pode visualizar os dados esperados.

Faça login como Aluno

  1. Entre no curso via Explorar

  2. Verifique que os alunos não podem ver o administrador na interface

  3. Encontre o ID do curso (por exemplo, inspecionando a URL das lições do curso).

  4. Acesse manualmente os endpoints de administrador criando URLs como:
    courses/<ID-do-curso>/analytics, courses/<ID-do-curso>/attendance, courses/<ID-do-curso>/submissions, courses/<ID-do-curso>/people, courses/<ID-do-curso>/marks.

  5. O sistema responde com dados destinados apenas a papéis de Administrador/Professor momentaneamente, vazando informações confidenciais antes de reverter para restringir o acesso.

Agradecimento

Esta vulnerabilidade foi descoberta e reportada de forma responsável por:

Rivek Raj Tamang (RivuDon), de Sikkim, Índia

https://www.linkedin.com/in/rivektamang/

https://rivudon.medium.com/

Baixar ferramenta