Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-65670 — (IDOR) в classroomio 0.1.13 позволяет студентам получать доступ к чувствительным конечным точкам администратора/преподавателя. Обнаружено - Rivek Raj Tamang (RivuDon), Сикким, Индия. | Kitploit
Инструменты/GitHubGitHub/rivek619/cve-2025-65670
Анализ уязвимостейЭксплуатация веб-приложенийСбор информацииТестирование на ПроникновениеОбучение и ОбразованиеПодобранные Ресурсы
GitHubrivek619/cve-2025-65670

CVE-2025-65670

(IDOR) в classroomio 0.1.13 позволяет студентам получать доступ к чувствительным конечным точкам администратора/преподавателя. Обнаружено - Rivek Raj Tamang (RivuDon), Сикким, Индия.

Репозиторий
8 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-65670

Небезопасная прямая ссылка на объект (Insecure Direct Object Reference, IDOR) в classroomio 0.1.13 позволяет студентам получать доступ к конфиденциальным конечным точкам администратора/учителя путём манипуляции ID курсов в URL, что приводит к несанкционированному раскрытию конфиденциальных данных курса, администратора и студентов. Утечка происходит на короткий момент, прежде чем система возвращается к нормальному состоянию, ограничивающему доступ. Обнаружено: Rivek Raj Tamang (RivuDon), Сикким, Индия.

Уязвимый продукт: ClassroomIO

  • Уязвимая версия: 0.1.13
  • Обнаружено: Rivek Raj Tamang (RivuDon), Сикким, Индия

Детали уязвимости

Небезопасная прямая ссылка на объект / Нарушение контроля доступа (Insecure Direct Object Reference / Broken Access Control)

Краткое описание

Эта уязвимость позволяет пользователю с уровнем студента на короткий момент получать доступ к привилегированным конечным точкам, предназначенным только для администратора, путём прямой манипуляции ID курсов в URL. Из-за отсутствия проверок авторизации и ненадлежащей валидации доступа конфиденциальные аналитические данные курса, записи посещаемости, работы, списки людей и оценки становятся доступными до того, как система возвращается к применению ограничений. Это краткое, но критическое раскрытие информации представляет собой проблему нарушения контроля доступа на основе IDOR и может привести к утечке конфиденциальных административных и студенческих данных.

Шаги для воспроизведения

Войдите как администратор

  1. Создайте и опубликуйте курс с записанными студентами.

  2. Получите доступ к конечным точкам администратора для курса, например:

courses//analytics, courses//attendance, courses//submissions, courses//people, courses//marks,

  1. Администратор может просматривать ожидаемые данные.

Войдите как студент

  1. Присоединитесь к курсу через Explore

  2. Убедитесь, что студенты не видят администратора в пользовательском интерфейсе

  3. Найдите ID курса (например, проверив URL уроков курса).

  4. Вручную получите доступ к конечным точкам администратора, создав URL-адреса, такие как:

courses//analytics, courses//attendance, courses//submissions, courses//people, courses//marks,

  1. Система на короткий момент отвечает данными, предназначенными только для ролей администратора/учителя, раскрывая конфиденциальную информацию, прежде чем вернуться к ограничению доступа.

Благодарность

Эта уязвимость была обнаружена и ответственно сообщена:

Rivek Raj Tamang (RivuDon) из Сиккима, Индия

https://www.linkedin.com/in/rivektamang/

https://rivudon.medium.com/

Скачать инструмент