
В Chamillo LMS 1.11.2 была обнаружена проблема. Конечная точка Social Network /personal_data раскрывает полную конфиденциальную информацию пользователя даже после выхода из системы, поскольку отсутствует правильный cache-control. Обнаружено - Ривек Радж Таманг (RivuDon), Сикким, Индия.
Обнаружена проблема в Chamillo LMS 1.11.2. Конечная точка /personal_data социальной сети раскрывает полную конфиденциальную информацию пользователя даже после выхода из системы из-за отсутствия надлежащего управления кешем. Использование кнопки «Назад» в браузере восстанавливает все личные данные, что позволяет неавторизованным пользователям на том же устройстве просматривать конфиденциальную информацию. Это приводит к профилированию, подделке личности, целевым атакам и значительным рискам для конфиденциальности. Обнаружено - Ривек Радж Таманг (РивуДон), Сикким, Индия.
Затронутый продукт: Chamilo LMS
Раскрытие информации
Уязвимость позволяет несанкционированный доступ к конфиденциальной информации пользователя в Overhang.IO Tutor (tutor-open-edx) версии 20.0.2 из-за неправильной обработки сессии на стороне клиента и отсутствия заголовков управления кешем. После выхода из системы личные данные (PII), принадлежащие конкретному пользователю, остаются доступными простым нажатием кнопки «Назад» в браузере, раскрывая конфиденциальные данные учетной записи без повторной аутентификации. Этот дефект представляет собой уязвимость раскрытия информации и создает риск для конфиденциальности пользователей и целостности сессий.
Эта уязвимость была обнаружена и ответственно сообщена:
Ривек Радж Таманг (РивуДон) из Сиккима, Индия