PT-2025-22436 · Unknown · Open Edx Platform

CVE-2025-47942

·

Publicado

2025-05-21

·

Atualizado

2025-05-22

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões da Plataforma Open edX anteriores ao commit 6740e75c0fdc7ba095baf88e9f5e4f3e15cfd8ba
Descrição A questão diz respeito à Plataforma Open edX, uma plataforma de gestão de aprendizagem, onde, antes de um commit específico, não havia proteção nativa contra o download do ativo python lib.zip dos cursos. Este ativo frequentemente contém código de correção personalizado ou respostas para problemas do curso, representando uma preocupação para cursos que utilizam blocos de problemas corrigidos por Python personalizados. Uma mitigação temporária foi implementada em 2016 através de uma regra do nginx no repositório openedx/configuration, mas, como este repositório foi descontinuado e nenhuma proteção similar foi encontrada no Tutor, a maioria das implantações provavelmente não possui proteção contra o download do python lib.zip.
Recomendações Para versões anteriores ao commit 6740e75c0fdc7ba095baf88e9f5e4f3e15cfd8ba, restrinja os downloads do python lib.zip apenas à equipe do curso e à equipe do site/superusuários, conforme implementado no commit 6740e75c0fdc7ba095baf88e9f5e4f3e15cfd8ba.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-47942
GHSA-X5CM-2HPQ-PW57

Produtos afetados

Open Edx Platform