Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Autolab (CVE-2024-52584)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/11/2024
Última modificación:
21/01/2025

Descripción

Autolab es un servicio de gestión de cursos que permite la calificación automática de tareas de programación. Existe una vulnerabilidad en la versión 3.0.1 en la que los CA pueden ver o editar la calificación de cualquier ID de envío, incluso si no son CA de la clase que tiene el envío. Los endpoints solo verifican que los CA tengan el nivel de autorización de un CA de la clase en el endpoint, que no es necesariamente la clase a la que está asociado el envío. La versión 3.0.2 contiene un parche. No hay workarounds disponibles.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:autolabproject:autolab:3.0.1:*:*:*:*:*:*:*