CVE-2024-52584

Autolab is a course management service that enables auto-graded programming assignments. There is a vulnerability in version 3.0.1 where CAs can view or edit the grade for any submission ID, even if they are not a CA for the class that has the submission. The endpoints only check that the CAs have the authorization level of a CA in the class in the endpoint, which is not necessarily the class the submission is attached to. Version 3.0.2 contains a patch. No known workarounds are available.
CVSS

No CVSS.

Configurations

No configuration.

History

19 Nov 2024, 16:35

Type Values Removed Values Added
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 0.0
Summary
  • (es) Autolab es un servicio de gestión de cursos que permite la calificación automática de tareas de programación. Existe una vulnerabilidad en la versión 3.0.1 en la que los CA pueden ver o editar la calificación de cualquier ID de envío, incluso si no son CA de la clase que tiene el envío. Los endpoints solo verifican que los CA tengan el nivel de autorización de un CA de la clase en el endpoint, que no es necesariamente la clase a la que está asociado el envío. La versión 3.0.2 contiene un parche. No hay workarounds disponibles.

18 Nov 2024, 21:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-11-18 21:15

Updated : 2024-11-19 21:57


NVD link : CVE-2024-52584

Mitre link : CVE-2024-52584

CVE.ORG link : CVE-2024-52584


JSON object : View

Products Affected

No product.

CWE
CWE-863

Incorrect Authorization