PT-2025-22563 · Schule · Schule

Ibnusued

·

Publicado

2025-05-22

·

Atualizado

2025-05-22

·

CVE-2025-48373

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Schule anteriores à 1.0.1
Descrição O problema envolve o software do sistema de gestão escolar de código aberto Schule, que depende de JavaScript no lado do cliente para redirecionar usuários para diferentes painéis com base em sua função. Esta implementação representa um risco de segurança porque assume que o valor de data.role é confiável no lado do cliente. Atacantes podem manipular JavaScript no navegador e definir data.role para qualquer valor arbitrário, obtendo acesso não autorizado a áreas restritas da aplicação.
Recomendações Para versões anteriores à 1.0.1, atualize para a versão 1.0.1 ou posterior para resolver o problema. Como medida de contorno temporária, considere implementar validação de funções de usuário no lado do servidor para prevenir acesso não autorizado. Restrinja o acesso a áreas sensíveis da aplicação até que a atualização seja aplicada.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-48373
GHSA-37H9-QQ7C-6MC9

Produtos afetados

Schule