
Uma vulnerabilidade foi descoberta no Chamillo LMS 1.11.2. O endpoint Social Network /personal_data expõe informações completas e sensíveis do usuário mesmo após o logout, pois o cache-control adequado está ausente. Descoberto por - Rivek Raj Tamang (RivuDon), Sikkim, Índia.
Um problema foi descoberto no Chamillo LMS 1.11.2. O endpoint Social Network /personal_data expõe informações completas e sensíveis do usuário mesmo após logout porque faltam cabeçalhos adequados de cache-control. Usar o botão 'voltar' do navegador restaura todos os dados pessoais, permitindo que usuários não autorizados no mesmo dispositivo vejam informações confidenciais. Isso leva a perfilamento, impersonação, ataques direcionados e riscos significativos à privacidade. Descoberto por - Rivek Raj Tamang (RivuDon), Sikkim, Índia.
Produto Afetado: Chamilo LMS
Divulgação de Informações
A vulnerabilidade permite acesso não autorizado a informações sensíveis do usuário no Overhang.IO Tutor (tutor-open-edx) versão 20.0.2 devido ao tratamento inadequado da sessão no lado do cliente e à falta de cabeçalhos cache-control. Após logout, informações pessoais identificáveis (PII) específicas do usuário permanecem acessíveis simplesmente pressionando o botão 'voltar' do navegador, expondo detalhes sensíveis da conta sem reautenticação. Essa falha constitui uma vulnerabilidade de Divulgação de Informações e representa um risco à privacidade do usuário e à integridade da sessão.
Esta vulnerabilidade foi descoberta e reportada de forma responsável por:
Rivek Raj Tamang (RivuDon) de Sikkim, Índia