PT-2026-84817 · Unknown · Open Edx Platform
CVE-2026-53635
·
Publicado
2026-05-13
·
Atualizado
2026-09-02
CVSS v2.0
8.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:P/I:C/A:P |
Nome do Software Vulnerável e Versões Afetadas
Open edX Platform versões anteriores ao commit 59bb6d6
Description
Um usuário autenticado, incluindo aqueles com contas de aluno e sem funções no curso, pode sobrescrever o preço e a moeda do modo de honra de qualquer curso na plataforma. Isso ocorre porque a função de visualização
set course mode price() é decorada apenas com @login required e carece de uma verificação de permissão ao nível do curso. Embora o modal de frontend associado tenha sido removido, a rota da URL e a visualização permanecem ativas como um endpoint órfão desprotegido, permitindo a modificação dos preços dos cursos por meio de uma única requisição POST.Recommendations
Atualize o Open edX Platform para o commit 59bb6d6 ou uma versão mais recente.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Open Edx Platform