PT-2025-48186 · Unknown · Classroomio
CVE-2025-65670
·
Publicado
2025-11-26
·
Atualizado
2025-12-03
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
classroomio versão 0.1.13
Descrição
Existe uma Referência Insegura Direta a Objetos (IDOR) na versão 0.1.13 do classroomio. Isso permite que alunos acessem endpoints sensíveis de administrador e professor manipulando IDs de curso nas URLs. Isso pode levar à divulgação não autorizada de dados sensíveis do curso, administrativos e de alunos. O vazamento de dados é temporário, ocorrendo antes que o sistema restrinja o acesso. Os endpoints de API afetados são acessados manipulando o parâmetro
course ID na URL.Recomendações
Aplique uma correção para validar corretamente os controles de acesso para endpoints de administrador e professor, prevenindo o acesso não autorizado baseado em IDs de curso manipulados.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Classroomio