Vulnerabilidad en Schule (CVE-2025-48373)
Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
22/05/2025
Última modificación:
23/05/2025
Descripción
Schule es un software de código abierto para sistemas de gestión escolar. La aplicación utiliza JavaScript del lado del cliente (index.js) para redirigir a los usuarios a diferentes paneles según su rol. Antes de la versión 1.0.1, esta implementación representaba un grave riesgo de seguridad, ya que presuponía que el valor de data.role era confiable en el lado del cliente. Los atacantes podían manipular JavaScript en el navegador (p. ej., mediante herramientas de desarrollo del navegador o interceptando respuestas de la API) y asignar a data.role cualquier valor arbitrario (p. ej., "admin"), obteniendo así acceso no autorizado a áreas restringidas de la aplicación.