classroomio 0.1.13 中的不安全直接对象引用(IDOR)允许未经授权访问课程设置的分享和邀请。
受影响产品:ClassroomIO
不安全直接对象引用(IDOR)/ 访问控制失效
ClassroomIO 0.1.13 版本存在一个 IDOR 漏洞,允许学生(非特权用户)访问受限制的课程设置,特别是分享和邀请管理界面。 该缺陷源于对敏感端点的权限检查不足,导致权限提升和未经授权的课程操作。
创建课程(管理员)
以管理员身份登录,创建/发布新课程。
学生视图 以学生身份登录。
使用探索页面导航到该课程。
记下 URL 中的课程 ID。
直接访问受限制的页面 将 {course-id} 替换为有效的课程 ID,然后访问:
/courses/{course-id}/settings#share
/courses/{course-id}/people?add=true
观察影响 学生能够访问:
分享设置
邀请/人员管理面板
这些操作本仅供课程管理员使用,但由于缺少访问检查,学生获得了未授权的控制权。
此漏洞由以下人员发现并负责任地披露:
Rivek Raj Tamang(RivuDon),来自印度锡金