PT-2025-51780 · Open Edx · Open Edx
CVE-2025-68270
·
Publicado
2025-12-16
·
Atualizado
2025-12-17
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Versões do Open edX anteriores ao commit 05d0d0936daf82c476617257aa6c35f0cd4ca060
Descrição
A Plataforma Open edX apresenta uma falha na qual usuários com a função CourseLimitedStaffRole, com permissões concedidas no nível da organização em vez do nível do curso, podem acessar e modificar cursos no ambiente Studio. Esses usuários também conseguem listar cursos nos quais possuem essa função no Studio, apesar de não estar previsto que tenham acesso. Isso permite acesso não autorizado e potencial modificação do conteúdo do curso.
Recomendações
Atualize a Plataforma Open edX para o commit 05d0d0936daf82c476617257aa6c35f0cd4ca060 ou uma versão posterior para corrigir a falha.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Open Edx