
(IDOR) в classroomio 0.1.13 позволяет студентам получать доступ к чувствительным конечным точкам администратора/преподавателя. Обнаружено - Rivek Raj Tamang (RivuDon), Сикким, Индия.
Небезопасная прямая ссылка на объект (Insecure Direct Object Reference, IDOR) в classroomio 0.1.13 позволяет студентам получать доступ к конфиденциальным конечным точкам администратора/учителя путём манипуляции ID курсов в URL, что приводит к несанкционированному раскрытию конфиденциальных данных курса, администратора и студентов. Утечка происходит на короткий момент, прежде чем система возвращается к нормальному состоянию, ограничивающему доступ. Обнаружено: Rivek Raj Tamang (RivuDon), Сикким, Индия.
Уязвимый продукт: ClassroomIO
Небезопасная прямая ссылка на объект / Нарушение контроля доступа (Insecure Direct Object Reference / Broken Access Control)
Эта уязвимость позволяет пользователю с уровнем студента на короткий момент получать доступ к привилегированным конечным точкам, предназначенным только для администратора, путём прямой манипуляции ID курсов в URL. Из-за отсутствия проверок авторизации и ненадлежащей валидации доступа конфиденциальные аналитические данные курса, записи посещаемости, работы, списки людей и оценки становятся доступными до того, как система возвращается к применению ограничений. Это краткое, но критическое раскрытие информации представляет собой проблему нарушения контроля доступа на основе IDOR и может привести к утечке конфиденциальных административных и студенческих данных.
Войдите как администратор
Создайте и опубликуйте курс с записанными студентами.
Получите доступ к конечным точкам администратора для курса, например:
courses//analytics, courses//attendance, courses//submissions, courses//people, courses//marks,
Войдите как студент
Присоединитесь к курсу через Explore
Убедитесь, что студенты не видят администратора в пользовательском интерфейсе
Найдите ID курса (например, проверив URL уроков курса).
Вручную получите доступ к конечным точкам администратора, создав URL-адреса, такие как:
courses//analytics, courses//attendance, courses//submissions, courses//people, courses//marks,
Эта уязвимость была обнаружена и ответственно сообщена:
Rivek Raj Tamang (RivuDon) из Сиккима, Индия