Сповіщення безпеки: активація облікового запису за допомогою неперевіреної електронної пошти

20 липня 2016 | за

Сигнал безпеки

Тяжкість: Medium
Категорія: Уразливість підтвердження електронної пошти
Постраждалі проекти: edx-платформа
Репортер: самооцінка
Постійна URL-адреса:  

Під час автоматизованого аудиту безпеки коду платформи edX ми виявили помилку в процесі перевірки електронної пошти та активації облікового запису. Ця помилка дозволяє зловмиснику активувати обліковий запис за допомогою неперевіреної (недійсної або чужої) електронної адреси.

Зазвичай обліковий запис активується, коли користувач підтверджує свою електронну адресу. Активація дозволяє користувачеві входити в LMS і отримувати електронну пошту з платформи.

Ми наполегливо рекомендуємо вам якнайшвидше виправляти свої екземпляри.

Патч для тих, хто уважно стежить за майстром:
https://github.com/edx/edx-platform/commit/95c0b50ebebf8e226fb832d0acb8a…

Латка для іменно-релізного кизилу:
https://github.com/edx/edx-platform/commit/9b1f89d19ad26625859f887b12931…

 

Loading

Час для більшого? Перегляньте статті нижче.

Платформа Open edX отримала сертифікат LTI® Advantage
Ялівець тут!
Спонсорські демонстрації edX
Скасування конференції Open edX 2020
Приєднуйтесь до конференції Open edX 2026!

На конференції Open edX 2026 року будуть представлені інноваційні сценарії використання однієї з найкращих у світі систем керування онлайн-навчанням з відкритим кодом, платформи Open edX, а також відкриються останні досягнення в дизайні навчання, групі курсів і методах роботи та розширення платформи Open edX. , включаючи проривні технології, такі як генеративний ШІ.