漏洞分享 - 台灣智園 Tronclass ilearn存在Broken Access Control漏洞
台灣智園 Tronclass ilearn存在Broken Access Control漏洞
一、摘要
台灣智園 Tronclass ilearn 的上傳檔案功能未進行適當的權限控管,允許遠端攻擊者以一般使用者權限登入後,變更URL中的檔案ID,即可查看其他使用者上傳之檔案。
二、存在風險
台灣智園 Tronclass ilearn 的上傳檔案功能未進行適當的權限控管,允許遠端攻擊者以一般使用者權限登入後,變更URL中的檔案ID,即可查看其他使用者上傳之檔案,其影響系統或版本如下:
- Tronclass ilearn: 1.62.41849-hotfix-v1-62-84ccf1a5
建議改善措施:請維護廠商協助更新。
情資報告連結:https://www.twcert.org.tw/tw/cp-132-7502-287ec-1.html