CVE-2025-10013: Controle de Acesso Quebrado no Endpoint /exportacao-para-o-seb
CVE Publication: https://www.cve.org/CVERecord?id=CVE-2025-10013
Resumo
Uma vulnerabilidade de Controle de Acesso Quebrado foi identificada no endpoint /exportacao-para-o-seb
do aplicativo i-educar. Essa vulnerabilidade permite que usuários sem as devidas permissões acessem funcionalidades restritas, ignorando as verificações de autorização.
Detalhes
Endpoint Vulnerável: POST /exportacao-para-o-seb
Autenticação: ObrigatóriaO aplicativo não consegue validar corretamente as permissões do usuário antes de conceder acesso a este endpoint. Como resultado, até mesmo usuários com privilégios baixos podem acessar com sucesso a funcionalidade destinada apenas a .
PoC
- Autenticar como um usuário sem privilégios.
- Enviar a seguinte solicitação:
|
|
- Observamos que um arquivo está anexado à resposta. Este usuário não deve realizar esta solicitação.
Impacto
Vulnerabilidades de Controle de Acesso Quebrado podem ter consequências graves, incluindo:
- Acesso não autorizado a funcionalidades restritas;
- Escalonamento de privilégios para usuários de baixo nível;
- Exposição de dados sensíveis e potencial comprometimento do sistema;
- Perda de confidencialidade e integridade de registros educacionais;
- Danos à reputação da organização.
Referência
https://github.com/marcelomulder/CVE/blob/main/i-educar/CVE-2025-10013.md
Finder
Por: CVE-Hunters