CVE-2025-10071: Controle de Acesso Quebrado no Endpoint /cancelar-enturmacao-em-lote/[ID]
CVE Publication: https://www.cve.org/CVERecord?id=CVE-2025-10071
Resumo
Uma vulnerabilidade de Controle de Acesso Quebrado foi identificada no endpoint /cancelar-enturmacao-em-lote/[ID]
do aplicativo i-educar. Essa vulnerabilidade permite que usuários sem as devidas permissões acessem funcionalidades restritas, ignorando as verificações de autorização.
Detalhes
Endpoint Vulnerável: GET /cancelar-enturmacao-em-lote/[ID]
Autenticação: ObrigatóriaO aplicativo não consegue validar corretamente as permissões do usuário antes de conceder acesso a este endpoint. Como resultado, até mesmo usuários com privilégios baixos podem acessar com sucesso a funcionalidade destinada apenas a .
PoC
- Autenticar como um usuário sem privilégios.
- Enviar a seguinte solicitação:
|
|
- Podemos observar que temos acesso à página e à função para atribuir alunos em lote às turmas. E este usuário não deveria fazer isso.
Impacto
Vulnerabilidades de Controle de Acesso Quebrado podem ter consequências graves, incluindo:
- Acesso não autorizado a funcionalidades restritas;
- Escalonamento de privilégios para usuários de baixo nível;
- Exposição de dados sensíveis e potencial comprometimento do sistema;
- Perda de confidencialidade e integridade de registros educacionais;
- Danos à reputação da organização.
Referência
https://github.com/marcelomulder/CVE/blob/main/i-educar/CVE-2025-10071.md
Finder
Por: CVE-Hunters