CVE-2025-11049: Controle de Acesso Quebrado no Endpoint /unificacao-aluno
CVE Publication: https://www.cve.org/CVERecord?id=CVE-2025-11049
Resumo
Uma vulnerabilidade de Controle de Acesso Quebrado foi identificada no endpoint /unificacao-aluno
do aplicativo i-educar. Essa vulnerabilidade permite que usuários sem as devidas permissões acessem funcionalidades restritas, ignorando as verificações de autorização.
Detalhes
Endpoint Vulnerável: GET /unificacao-aluno
Autenticação: ObrigatóriaO aplicativo não consegue validar corretamente as permissões do usuário antes de conceder acesso a este endpoint. Como resultado, até mesmo usuários com privilégios baixos podem acessar com sucesso a funcionalidade destinada apenas a .
PoC
- Autenticar como um usuário sem privilégios.
- Enviar a seguinte requisição:
|
|
- Podemos observar que temos acesso à página e à função. E esse usuário não deve fazer isso.
Impacto
Vulnerabilidades de Controle de Acesso Quebrado podem ter consequências graves, incluindo:
- Acesso não autorizado a funcionalidades restritas;
- Escalonamento de privilégios para usuários de baixo nível;
- Exposição de dados sensíveis e potencial comprometimento do sistema;
- Perda de confidencialidade e integridade de registros educacionais;
- Danos à reputação da organização.
Referência
https://github.com/marcelomulder/CVE/blob/main/i-educar/CVE-2025-11049.md
Finder
Por: CVE-Hunters