Vulnerabilidad en Schule (CVE-2025-48373)
Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
22/05/2025
Última modificación:
05/09/2025
Descripción
Schule es un software de código abierto para sistemas de gestión escolar. La aplicación utiliza JavaScript del lado del cliente (index.js) para redirigir a los usuarios a diferentes paneles según su rol. Antes de la versión 1.0.1, esta implementación representaba un grave riesgo de seguridad, ya que presuponía que el valor de data.role era confiable en el lado del cliente. Los atacantes podían manipular JavaScript en el navegador (p. ej., mediante herramientas de desarrollo del navegador o interceptando respuestas de la API) y asignar a data.role cualquier valor arbitrario (p. ej., "admin"), obteniendo así acceso no autorizado a áreas restringidas de la aplicación.
Impacto
Puntuación base 4.0
6.60
Gravedad 4.0
MEDIA
Puntuación base 3.x
9.10
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:schule111:schule_school_management_system:1.0.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página