PT-2025-22436 · Unknown · Open Edx Platform
CVE-2025-47942
·
Publicado
2025-05-21
·
Atualizado
2025-05-22
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões da Plataforma Open edX anteriores ao commit 6740e75c0fdc7ba095baf88e9f5e4f3e15cfd8ba
Descrição
A questão diz respeito à Plataforma Open edX, uma plataforma de gestão de aprendizagem, onde, antes de um commit específico, não havia proteção nativa contra o download do ativo
python lib.zip dos cursos. Este ativo frequentemente contém código de correção personalizado ou respostas para problemas do curso, representando uma preocupação para cursos que utilizam blocos de problemas corrigidos por Python personalizados. Uma mitigação temporária foi implementada em 2016 através de uma regra do nginx no repositório openedx/configuration, mas, como este repositório foi descontinuado e nenhuma proteção similar foi encontrada no Tutor, a maioria das implantações provavelmente não possui proteção contra o download do python lib.zip.Recomendações
Para versões anteriores ao commit 6740e75c0fdc7ba095baf88e9f5e4f3e15cfd8ba, restrinja os downloads do
python lib.zip apenas à equipe do curso e à equipe do site/superusuários, conforme implementado no commit 6740e75c0fdc7ba095baf88e9f5e4f3e15cfd8ba.Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Open Edx Platform