Estudiante indio de 19 años descubre cinco fallos críticos en el portal de calificación CBSE, incluyendo contraseña maestra codificada e IDOR en todo el sistema; autoridades lo negaron inicialmente

La investigadora de seguridad india Nisarga Adhikary, de 19 años, descubrió cinco vulnerabilidades críticas en febrero de este año en el sistema de calificación en pantalla (On-Screen Marking, OSM) de la Junta Central de Educación Secundaria de la India (CBSE). Tras reportarlas al Equipo de Respuesta a Emergencias Informáticas de la India (CERT-In) sin recibir una respuesta sustancial en tres meses, las divulgó públicamente en mayo. Las vulnerabilidades incluyen: una contraseña maestra codificada en texto plano en el paquete JavaScript del frontend, que permite eludir la autenticación de dos factores e iniciar sesión directamente en cualquier cuenta de examinador; la lógica de verificación OTP se ejecuta completamente en el lado del navegador, y el servidor devuelve el OTP en texto plano en el cuerpo de la respuesta; la capa de enrutamiento de Angular carece de protección de acceso, permitiendo a cualquiera saltar directamente a páginas internas como el panel de calificación; la API de cambio de contraseña no verifica la contraseña actual; y una vulnerabilidad sistemática de Referencia Directa a Objetos Insegura (IDOR) en todo el sistema de API. La combinación de estas fallas permite la toma de control total de cualquier cuenta de examinador y, por lo tanto, la manipulación de las puntuaciones de millones de estudiantes. La investigadora acababa de terminar sus exámenes de secundaria cuando descubrió el problema; el sistema afectado gestiona el proceso de calificación de los exámenes de 12.º grado de más de 28 000 escuelas en toda la India.

Tras la divulgación, CBSE emitió una declaración pública negando la existencia de las vulnerabilidades y calificó el dominio involucrado como un «entorno de prueba». Sin embargo, la investigadora proporcionó múltiples pruebas que lo refutan, incluyendo capturas de pantalla de datos de producción, correos electrónicos oficiales de CBSE con la URL, grabaciones de pantalla de la explotación de las vulnerabilidades y archivos del sitio de marzo. La misma contraseña maestra también aparecía en los paquetes JS de otras instituciones educativas en la plataforma Onmark. La Fundación para la Libertad de Internet (IFF) ha enviado cartas al Ministerio de Educación de la India y al CERT-In al respecto, y más de diez medios de comunicación, como BBC, India Today y NDTV, han cubierto la historia. Adhikary también descubrió una vulnerabilidad de inyección SQL en el mismo portal a finales de mayo y la reportó por separado.

ni5arga