Estudante indiano de 19 anos descobre cinco falhas críticas no portal de correção de provas do CBSE, incluindo senha mestre codificada e IDOR em todo o sistema; autoridades inicialmente negaram

O pesquisador de segurança indiano Nisarga Adhikary, de 19 anos, descobriu cinco vulnerabilidades críticas no sistema de correção de provas online (On-Screen Marking, OSM) do Conselho Central de Educação Secundária da Índia (CBSE) em fevereiro deste ano. Ele as reportou imediatamente ao Centro Indiano de Resposta a Emergências de Computadores (CERT-In), mas, após três meses sem uma resposta substancial, divulgou-as publicamente em maio. As vulnerabilidades incluem: uma senha mestra codificada em texto simples em um pacote JavaScript do front-end, que permite contornar a autenticação de dois fatores e fazer login diretamente em qualquer conta de examinador; a lógica de verificação de OTP sendo executada inteiramente no lado do cliente do navegador, com o servidor retornando o OTP em texto simples no corpo da resposta; a ausência total de proteção de autenticação na camada de roteamento Angular, permitindo que qualquer pessoa acesse diretamente páginas internas como o painel de correção; uma API de alteração de senha que não verifica a senha antiga; e uma vulnerabilidade sistêmica de Referência Direta a Objetos Insegura (IDOR) em todo o conjunto de APIs — a combinação dessas falhas permite assumir completamente o controle de qualquer conta de examinador e, assim, adulterar as notas de milhões de alunos. O pesquisador, que tinha acabado de concluir seus exames finais do ensino médio, expôs um sistema que abrange o processo de correção das provas do 12.º ano de mais de 28 mil escolas em toda a Índia.

Após a repercussão do caso, o CBSE emitiu uma declaração pública negando a existência das vulnerabilidades e classificando o domínio envolvido como „ambiente de teste“, mas o pesquisador imediatamente apresentou diversas evidências para refutar essa alegação, incluindo capturas de tela de dados de produção, e-mails oficiais do CBSE contendo a URL, gravações de tela da exploração das falhas e arquivos do site de março. A mesma senha mestra também foi encontrada em pacotes JavaScript de outras instituições educacionais que utilizam a plataforma Onmark. A Internet Freedom Foundation (IFF) enviou cartas sobre o assunto ao Ministério da Educação da Índia e ao CERT-In, e mais de dez veículos de imprensa, como BBC, India Today e NDTV, cobriram o caso. Adhikary também descobriu uma vulnerabilidade de injeção de SQL no mesmo portal no final de maio, que já foi reportada separadamente.

ni5arga