
إثبات مفهوم لاستغلال CVE-2025-25621، وهي ثغرة تحكم وصول غير صحيح في Unifiedtransform v2.0 تسمح للمعلمين بتسجيل حضور معلمين آخرين، مما يؤدي إلى تصعيد الامتيازات.
Unifiedtransform v2.0 معرّض لثغرة التحكم غير الصحيح في الوصول، مما يسمح للمعلمين بتسجيل حضور زملائهم المعلمين من خلال المسار /courses/teacher/index?teacher_id=2&semester_id=1.
البائع: Unifiedtransform
الخطوة 1: سجّل الدخول إلى التطبيق بصفة معلّم.
الخطوة 2: انتقل إلى المسار /courses/teacher/index?teacher_id=2&semester_id=1 (قم بتغيير معرف المعلّم).
الخطوة 3: انقر على "تسجيل الحضور" ثم انقر على "حفظ".
التأثير: يمكن للمعلمين التلاعب بسجلات الحضور الخاصة بمعلمين آخرين، وهو أمر يجب أن يكون متاحًا للمشرفين فقط، مما يؤدي إلى تصعيد الامتيازات وسوء استخدام محتمل.
نوع الثغرة: التحكم غير الصحيح في الوصول
نوع الهجوم: عن بُعد
التأثير: تصعيد الامتيازات
نواقل الهجوم: التحكم المكسور في الوصول، مما يسمح للمعلمين بتسجيل حضور معلمين آخرين.
المكتشف: Armaan Sidana
المراجع: