Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-65672 — 不安全的直接对象引用(IDOR)漏洞存在于 classroomio 0.1.13 中,允许未经授权的分享和邀请访问课程设置。发现者 - Rivek Raj Tamang (RivuDon),印度锡金。 | Kitploit
工具/GitHubGitHub/rivek619/cve-2025-65672
漏洞分析Web应用程序漏洞利用渗透测试错误配置学习与教育
GitHubrivek619/cve-2025-65672

CVE-2025-65672

不安全的直接对象引用(IDOR)漏洞存在于 classroomio 0.1.13 中,允许未经授权的分享和邀请访问课程设置。发现者 - Rivek Raj Tamang (RivuDon),印度锡金。

查看仓库
29个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-65672

classroomio 0.1.13 中的不安全直接对象引用(IDOR)允许未经授权访问课程设置的分享和邀请。

受影响产品:ClassroomIO

  • 受影响版本:0.1.13
  • 发现者:Rivek Raj Tamang(RivuDon),印度锡金

漏洞详情

不安全直接对象引用(IDOR)/ 访问控制失效

概要

ClassroomIO 0.1.13 版本存在一个 IDOR 漏洞,允许学生(非特权用户)访问受限制的课程设置,特别是分享和邀请管理界面。 该缺陷源于对敏感端点的权限检查不足,导致权限提升和未经授权的课程操作。

复现步骤

  1. 创建课程(管理员)

  2. 以管理员身份登录,创建/发布新课程。

  3. 学生视图 以学生身份登录。

    使用探索页面导航到该课程。

    记下 URL 中的课程 ID。

  4. 直接访问受限制的页面 将 {course-id} 替换为有效的课程 ID,然后访问:

    /courses/{course-id}/settings#share

    /courses/{course-id}/people?add=true

  5. 观察影响 学生能够访问:

    分享设置

    邀请/人员管理面板

    这些操作本仅供课程管理员使用,但由于缺少访问检查,学生获得了未授权的控制权。

致谢

此漏洞由以下人员发现并负责任地披露:

Rivek Raj Tamang(RivuDon),来自印度锡金

https://www.linkedin.com/in/rivektamang/

https://rivudon.medium.com/

下载工具