edX LMS におけるクロスサイトリクエストフォージェリのバグ

10年2016月XNUMX日 | 執筆者

セキュリティーアラート

重大度: ハイ
カテゴリ: CSRF
影響を受けるプロジェクト: edxプラットフォーム
記者: 自己報告
永続URL:

edXプラットフォームのコードレビュー中に、副作用のあるHTTP GETリクエストがいくつか発見されました。このようなリクエストは一般的に望ましくなく、クロスサイトリクエストフォージェリ(CSRF)対策も強化されていません。ある特定のケースでは、スタッフまたはスーパーユーザーへの攻撃によって、ユーザーが権限を昇格される可能性がありました。

詳細情報

このパッチは、悪意のあるユーザーがインストラクターを誘導してページを表示させ、悪意のあるユーザーに追加の権限を付与できる問題を修正します。

プラットフォームは既にDjangoのクロスサイトリクエストフォージェリ(CSRF)ミドルウェア保護を使用していますが、副作用のあるエンドポイントの一部でGETメソッドが使用されていることが判明しました。このパッチは、これらのエンドポイントでPOSTメソッドを必須にすることで、CSRF保護も適切に有効化します。

詳細については、以下を参照してください。

https://docs.djangoproject.com/en/1.9/ref/csrf/

できるだけ早くインスタンスにパッチを適用することを強くお勧めします。

マスターを注意深く追跡する人のためのパッチ:
https://github.com/edx/edx-platform/commit/d54f79f5bf3e1af17063937df1abc…

名前付きリリースハナミズキのパッチ:
https://github.com/edx/edx-platform/commit/d929c1cd8ca11d801a03232f200c9…

ローディング

議論を始める 議論する.openedx.org

もっと時間が必要ですか? 以下の記事をご覧ください。

Open edXプラットフォームがLTI® Advantage認定を取得
ジュニパーが来ました!
edXスポンサーシップデモ
2020年のOpen edXカンファレンスの中止
Open edX カンファレンス 2026 に参加しましょう!

2026 Open edX カンファレンスでは、世界最高峰のオープンソース オンライン学習管理システムの XNUMX つである Open edX プラットフォームの革新的な使用事例を紹介し、教育設計、コース構成、生成 AI などの画期的なテクノロジーを含む Open edX プラットフォームの運用と拡張の方法における最新の進歩を紹介します。