
An issue was discovered in classroomio 0.1.13. Student accounts are able to delete courses from the Explore page without any authorization or authentication checks, bypassing the expected admin-only deletion restriction. Discovered by - Rivek Raj Tamang (RivuDon), Sikkim, India.
Обнаружена проблема в classroomio 0.1.13. Учетные записи студентов могут удалять курсы со страницы Explore без каких-либо проверок авторизации или аутентификации, обходя ожидаемое ограничение на удаление только администраторами. Обнаружено: Rivek Raj Tamang (RivuDon), Сикким, Индия.
Затронутый продукт: ClassroomIO
Нарушение контроля доступа
Уязвимость нарушения контроля доступа в ClassroomIO 0.1.13 позволяет пользователям с правами студента удалять опубликованные курсы без каких-либо проверок авторизации. Действие «Удалить курс», предназначенное исключительно для администраторов, неправильно отображается на странице Explore, что позволяет любому аутентифицированному студенту удалять целые курсы, созданные администраторами. Эта ошибка приводит к несанкционированному манипулированию данными, потере учебного контента и нарушению функциональности платформы. Проблема возникает из-за отсутствия проверки разрешений на стороне сервера, что позволяет студентам обходить ролевые ограничения, просто взаимодействуя с открытой конечной точкой удаления.
Имейте две учетные записи: Admin (Chromium) и Student (Firefox)
Войдите как Admin
Войдите как Student
Student переходит на страницу Explore и видит недавно опубликованный курс.
У Student есть возможность удалить.
Нажимает кнопку «Удалить», доступную рядом с курсом. Student подтверждает удаление.
Курс удаляется без запроса аутентификации или авторизации.
Войдите как Admin
Эта уязвимость была обнаружена и ответственно раскрыта:
Rivek Raj Tamang (RivuDon) из Сиккима, Индия