
إثبات المفهوم لـ CVE-2025-25618: التحكم بالوصول غير الصحيح في Unifiedtransform v2.0 يسمح للمعلمين بتعديل أسماء الأقسام وأرقام الغرف، مما يؤدي إلى تصعيد الامتيازات.
Unifiedtransform v2.0 عرضة لضعف التحكم في الوصول غير الصحيح، مما يسمح للمعلمين بتغيير اسم القسم ورقم الغرفة — وهي صلاحيات يجب أن تكون مقصورة على المسؤولين.
المطور: Unifiedtransform
الخطوة 1: قم بتسجيل الدخول إلى التطبيق كمعلم.
الخطوة 2: انتقل إلى نقطة النهاية التالية:
/section/edit/1
الخطوة 3: قم بتعديل حقلي اسم القسم ورقم الغرفة ثم اضغط على حفظ.
التأثير: قد تؤدي التغييرات غير المصرح بها في تفاصيل الأقسام إلى سوء الإدارة والارتباك في العمليات الأكاديمية. يمكن للمعلمين الذين يغيرون هذه التفاصيل الحيوية تعطيل توزيع الفصول والجداول الزمنية وإدارة الفصول الدراسية، والتي يجب أن يتولاها المسؤولون فقط.
نوع الثغرة: التحكم في الوصول غير الصحيح
نوع الهجوم: عن بُعد
التأثير: تصعيد الصلاحيات
نواقل الهجوم: يسمح التحكم المكسور في الوصول للمعلمين بتعديل أسماء الأقسام وأرقام الغرف دون تفويض مناسب.
المكتشف: Armaan Sidana
المراجع: