Alerta de segurança: vazamento de referência de domínio cruzado por meio de links de Siga-nos nas redes sociais

12 de março de 2015 | Por

Alerta de Segurança

Gravidade: Alto
Categoria: Vazamento de referência entre domínios
Projetos afetados: plataforma edx
Repórter: Smit B. Shah & Nikhil Srivastava do Techdefence Labs
URL permanente: https://openedx.org/CVE-2015-2286

Em 11 de janeiro de 2015, uma vulnerabilidade de segurança foi relatada por Smit B. Shah e Nikhil Srivastava que fez com que os tokens de redefinição de senha fossem encaminhados para redes sociais de terceiros no cabeçalho do referenciador HTTP. A vulnerabilidade permitiria que usuários privilegiados desses terceiros obtivessem acesso a tokens de redefinição de senha gerados pelo usuário. Um patch que resolveu este bug foi enviado em 29 de janeiro de 2015. A resolução deste problema foi anunciada através do security-notifications@edx.org lista em 30 de janeiro de 2015.

As Vulnerabilidades e Exposições Comuns (CVE) projeto atribuiu o nome CVE-2015-2286 para esta edição. Esta é uma entrada no CVE lista (http://cve.mitre.org), que padroniza nomes para problemas de segurança.

Mais informações

Os links de compartilhamento social no rodapé do edX estavam presentes na página de destino especificada no e-mail de redefinição de senha. No caso de um usuário clicar no link enviado por e-mail para redefinir sua senha e, posteriormente, clicar em um dos links de terceiros Siga-nos links no rodapé edx, o cabeçalho HTTP Referrer conterá o token de redefinição de senha. Esse token estaria disponível em logs ou código em execução no terceiro.

O bug foi introduzido neste commit.

O bug foi corrigido neste comprometer-se.

Carregando

Comece a discussão em discutir.openedx.org

Tempo para mais? Confira os artigos abaixo.

A plataforma Open edX recebe a certificação LTI® Advantage
Junípero está aqui!
Demonstrações de patrocínio edX
Cancelando a Conferência Open edX de 2020
Participe da Conferência Open edX 2026!

A Conferência Open edX 2026 apresentará casos de uso inovadores para um dos melhores sistemas de gerenciamento de aprendizagem on-line de código aberto do mundo, a plataforma Open edX, e descobrirá os mais recentes avanços em design instrucional, constelação de cursos e métodos para operar e estender a plataforma Open edX , incluindo tecnologias inovadoras, como a IA generativa.