19-летний индийский исследователь безопасности Нисарга Адхикари в феврале этого года обнаружил пять серьезных уязвимостей в системе онлайн-оценки (On-Screen Marking, OSM) Центрального совета среднего образования Индии (CBSE) и немедленно сообщил о них индийской группе реагирования на компьютерные чрезвычайные ситуации (CERT-In). Не получив существенного ответа в течение трех месяцев, он публично раскрыл их в мае. Уязвимости включают: жестко закодированный мастер-пароль в открытом виде в JavaScript-пакете на фронтенде, позволяющий обойти двухфакторную аутентификацию и войти в любой аккаунт экзаменатора; логика проверки OTP полностью выполняется на стороне браузера клиента, а сервер возвращает OTP в открытом виде в теле ответа; отсутствие проверки аутентификации на уровне маршрутизации Angular, позволяющее любому напрямую переходить на внутренние страницы, такие как панель оценки; API смены пароля не проверяет старый пароль; и систематическая уязвимость небезопасной прямой ссылки на объект (IDOR) во всей архитектуре API. Комбинация этих недостатков позволяет полностью захватить любой аккаунт экзаменатора и тем самым подменить оценки миллионов школьников. Сам исследователь только что закончил выпускные экзамены в старшей школе, а эта система охватывает процесс оценки ответов 12-го класса в более чем 28 000 школ по всей Индии.
После того, как информация просочилась, CBSE выступила с публичным заявлением, отрицающим существование уязвимостей, и охарактеризовала затронутый домен как «тестовую среду». Однако исследователь немедленно предоставил многочисленные доказательства, чтобы опровергнуть это: скриншоты из продакшена, официальное письмо CBSE с этим URL, запись экрана с эксплуатацией уязвимости и архив сайта за март. Тот же мастер-пароль также был найден в JS-пакетах других образовательных учреждений на платформе Onmark. Фонд свободы в интернете (IFF) направил письма по этому поводу министерству образования Индии и CERT-In. Более десяти СМИ, включая BBC, India Today, NDTV, осветили эту историю. Кроме того, в конце мая Адхикари обнаружил SQL-инъекцию на этом портале и также сообщил о ней отдельно.