19岁印度学生发现 CBSE 阅卷门户五项致命漏洞,含硬编码万能密码与全系统 IDOR,官方一度否认

印度 19 岁安全研究员 Nisarga Adhikary 今年 2 月在印度中央中等教育委员会(CBSE)网上阅卷系统(On-Screen Marking,OSM)中发现五项严重漏洞,并在第一时间向印度计算机应急响应小组(CERT-In)报告,三个月内未获实质回应后于 5 月公开披露。漏洞涵盖:前端 JavaScript 包中明文硬编码万能密码,凭此可绕过双重身份验证直接登录任意考官账户;OTP 校验逻辑完全在浏览器客户端完成,服务器直接在响应体中返回 OTP 明文;Angular 路由层零鉴权守卫,任何人可直接跳转至评卷仪表盘等内部页面;修改密码 API 不校验原密码;以及贯穿整个 API 体系的系统性不安全直接对象引用(IDOR)漏洞——上述缺陷组合可实现对任意考官账户的完全接管,进而篡改数百万考生的答卷分数。该研究员本人刚刚结束高中会考,本次系统涉及全印 2.8 万余所学校的 12 年级答卷评阅流程。

事件发酵后,CBSE 公开声明否认漏洞存在,并将所涉域名定性为"测试环境",但研究员随即提供生产数据截图、包含该 URL 的 CBSE 官方邮件、漏洞利用录屏及 3 月站点存档等多项证据予以反驳,同一万能密码还出现在 Onmark 平台旗下其他教育机构的 JS 包中。互联网自由基金会(IFF)已就此事致函印度教育部及 CERT-In,BBC、India Today、NDTV 等逾十家媒体跟进报道。Adhikary 另于 5 月下旬在该门户发现 SQL 注入漏洞并已另行上报。

ni5arga