Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-65669 — An issue was discovered in classroomio 0.1.13. Student accounts are able to delete courses from the Explore page without any authorization or authentication checks, bypassing the expected admin-only deletion restriction. Discovered by - Rivek Raj Tamang (RivuDon), Sikkim, India. | Kitploit
Инструменты/GitHubGitHub/rivek619/cve-2025-65669
Vulnerability AnalysisWeb Application ExploitationPenetration TestingMisconfigurationLearning & Education
GitHubrivek619/cve-2025-65669

CVE-2025-65669

An issue was discovered in classroomio 0.1.13. Student accounts are able to delete courses from the Explore page without any authorization or authentication checks, bypassing the expected admin-only deletion restriction. Discovered by - Rivek Raj Tamang (RivuDon), Sikkim, India.

Репозиторий
8 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-65669

Обнаружена проблема в classroomio 0.1.13. Учетные записи студентов могут удалять курсы со страницы Explore без каких-либо проверок авторизации или аутентификации, обходя ожидаемое ограничение на удаление только администраторами. Обнаружено: Rivek Raj Tamang (RivuDon), Сикким, Индия.

Затронутый продукт: ClassroomIO

  • Затронутая версия: 0.1.13
  • Обнаружено: Rivek Raj Tamang (RivuDon), Сикким, Индия

Детали уязвимости

Нарушение контроля доступа

Краткое описание

Уязвимость нарушения контроля доступа в ClassroomIO 0.1.13 позволяет пользователям с правами студента удалять опубликованные курсы без каких-либо проверок авторизации. Действие «Удалить курс», предназначенное исключительно для администраторов, неправильно отображается на странице Explore, что позволяет любому аутентифицированному студенту удалять целые курсы, созданные администраторами. Эта ошибка приводит к несанкционированному манипулированию данными, потере учебного контента и нарушению функциональности платформы. Проблема возникает из-за отсутствия проверки разрешений на стороне сервера, что позволяет студентам обходить ролевые ограничения, просто взаимодействуя с открытой конечной точкой удаления.

Шаги для воспроизведения

Имейте две учетные записи: Admin (Chromium) и Student (Firefox)

Войдите как Admin

  1. Admin создает курс (прямой эфир или самостоятельное обучение) и публикует его онлайн.

Войдите как Student

  1. Student переходит на страницу Explore и видит недавно опубликованный курс.

  2. У Student есть возможность удалить.

  3. Нажимает кнопку «Удалить», доступную рядом с курсом. Student подтверждает удаление.

  4. Курс удаляется без запроса аутентификации или авторизации.

Войдите как Admin

  1. Подтвердите, что курс удален с обеих сторон.

Благодарность

Эта уязвимость была обнаружена и ответственно раскрыта:

Rivek Raj Tamang (RivuDon) из Сиккима, Индия

https://www.linkedin.com/in/rivektamang/

https://rivudon.medium.com/

Скачать инструмент