
В Overhang.IO (tutor-open-edx) (overhangio/tutor) 20.0.2 обнаружена проблема, позволяющая локальным неавторизованным злоумышленникам получить доступ к конфиденциальной информации из-за отсутствия правильных заголовков HTTP для управления кэшем и проверки сессий на стороне клиента. Обнаружено - Ривек Радж Таманг (RivuDon), Сикким, Индия.
Проблема была обнаружена в Overhang.IO (tutor-open-edx) (overhangio/tutor) 20.0.2, позволяющая локальным неавторизованным злоумышленникам получить доступ к конфиденциальной информации из-за отсутствия правильных HTTP-заголовков cache-control и проверок сессий на стороне клиента. Обнаружено — Rivek Raj Tamang (RivuDon), Сикким, Индия.
Затронутый продукт: Overhang.IO
Раскрытие информации
Уязвимость позволяет несанкционированный доступ к конфиденциальной информации пользователей в Overhang.IO Tutor (tutor-open-edx) версии 20.0.2 из-за неправильной обработки сессий на стороне клиента и отсутствия заголовков cache-control. После выхода из системы личная информация пользователя (PII) остается доступной при нажатии кнопки «Назад» в браузере, что раскрывает конфиденциальные данные учетной записи без повторной аутентификации. Эта ошибка представляет собой уязвимость типа «Раскрытие информации» и создает риск для конфиденциальности пользователей и целостности сессий.
Эта уязвимость была обнаружена и ответственно сообщена:
Rivek Raj Tamang (RivuDon) из Сиккима, Индия