Chamilo LMS — это система управления обучением. До версии 1.11.38 файлы шаблонов Twig (.tpl) в /main/template/default/ были доступны напрямую без аутентификации через запросы HTTP GET. Эти шаблоны раскрывают внутреннюю логику приложения, имена переменных, URL-адреса конечных точек AJAX и структуру панели администратора.
Эта уязвимость исправлена в версии 1.11.38.
Показать оригинальное описание (EN)
Chamilo LMS is a learning management system. Prior to 1.11.38, Twig template files (.tpl) under /main/template/default/ are directly accessible without authentication via HTTP GET requests. These templates expose internal application logic, variable names, AJAX endpoint URLs, and admin panel structure. This vulnerability is fixed in 1.11.38.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Chamilo Chamilo_Lms
cpe:2.3:a:chamilo:chamilo_lms:*:*:*:*:*:*:*:*
|
— |
1.11.38
|