PT-2026-83981 · Unknown · Xuezhisi Open Source Exam System
CVE-2026-75460
·
Publicado
2026-08-31
·
Atualizado
2026-09-01
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
XueZhiSi Open Source Exam System versões anteriores a 3.9.1
Description
Um problema de escalonamento de privilégios existe na interface do professor. O endpoint 'POST /api/teacher/user/page/list' permite que o solicitante controle totalmente o parâmetro
role dentro do objeto UserPageRequestVM, potencialmente permitindo que um usuário obtenha privilégios elevados.Recommendations
Atualize o XueZhiSi Open Source Exam System para uma versão posterior a 3.9.0.
Como mitigação temporária, restrinja o acesso ao endpoint 'POST /api/teacher/user/page/list' ou evite usar o parâmetro
role no UserPageRequestVM até que a atualização seja aplicada.Exploit
Correção
LPE
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Xuezhisi Open Source Exam System