CVE-2025-65669CVE-2025-65669是ClassroomIO平台中的一个严重安全漏洞,存在于版本0.1.13中。该漏洞允许学生账户在无需任何授权或认证检查的情况下,从Explore页面删除任意课程,完全绕过了系统预期的仅管理员可删除课程的安全限制。由于CVSS评分高达9.1分(严重级别),该漏洞对系统的机密性、完整性和可用性都造成重大威胁。攻击者可利用此漏洞恶意删除课程内容,导致教学数据丢失,影响教育活动的正常进行。此类访问控制缺陷属于OWASP Top 10中最常见的安全问题之一,表明系统在设计阶段未充分考虑权限隔离和最小权限原则。
该漏洞的根本原因在于ClassroomIO 0.1.13版本在课程删除功能中缺少适当的权限验证机制。系统允许学生用户通过Explore页面的接口直接调用课程删除功能,而没有验证当前用户是否具有管理员权限或课程所有权。具体攻击方式为:攻击者以学生身份登录系统后,访问Explore页面,找到目标课程,然后直接发送删除请求到后端API。服务器端未对该请求进行权限校验,直接执行了删除操作。这种IDOR(不安全的直接对象引用)漏洞使得攻击者可以通过猜测或枚举课程ID来删除任意课程。修复此漏洞需要在服务器端实现严格的访问控制检查,确保只有具有管理员角色的用户才能执行课程删除操作,并对所有API端点实施基于角色的访问控制(RBAC)策略。