LOW CVSS 2,3

CVE-2026-25221

Обновлено 3 февраля 2026

PolarLearn — бесплатная программа обучения с открытым исходным кодом. В версии 0-PRERELEASE-15 и более ранних версиях реализация OAuth 2.0 для поставщиков входов GitHub и Google уязвима для подделки межсайтового запроса на вход (CSRF). Приложению не удается реализовать и проверить параметр состояния во время процесса аутентификации. Это позволяет злоумышленнику предварительно аутентифицировать сеанс и обманом заставить жертву войти в учетную запись злоумышленника. Любые данные, которые затем вводит жертва, или достигнутый ею академический прогресс сохраняются в учетной записи злоумышленника, что приводит к потере данных жертвы и раскрытию информации злоумышленнику.

Показать оригинальное описание (английский)

PolarLearn is a free and open-source learning program. In 0-PRERELEASE-15 and earlier, the OAuth 2.0 implementation for GitHub and Google login providers is vulnerable to Login Cross-Site Request Forgery (CSRF). The application fails to implement and verify the state parameter during the authentication flow. This allows an attacker to pre-authenticate a session and trick a victim into logging into the attacker's account. Any data the victim then enters or academic progress they make is stored on the attacker's account, leading to data loss for the victim and information disclosure to the attacker.

Матрица атаки

Вектор атаки
По сети
Атака по сети
Сложность атаки
Низкая
Легко эксплуатировать
Требуемые привилегии
Не требуются
Права не нужны

СТРОКА CVSS ВЕКТОРА

CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:N/VI:L/VA:N/SC:N/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X