
إثبات المفهوم لـ CVE-2025-46204
Unifiedtransform v2.0 يعاني من ثغرة في التحكم غير الصحيح في الوصول. يمكن لأي مستخدم (طلاب ومدرسين) الوصول إلى تفاصيل المقرر الدراسي وتعديلها عبر نقاط النهاية /course/edit/{id}. هذه الوظيفة مخصصة حصريًا للاستخدام الإداري. استغلال هذه الثغرة يسمح بالتلاعب غير المصرح به بأسماء المقررات وفئاتها، مما يعرض سلامة البيانات والضوابط الإدارية للخطر.
المورّد: Unifiedtransform
برنامج إدارة مدرسية الإصدار 2.0
آلية التحكم في الوصول المسؤولة عن صلاحيات المقرر الدراسي. المسار: GET /course/edit/{id} المتحكم: CourseController الطريقة: edit()
وجميع نقاط النهاية والوظائف الأخرى المتعلقة بتحرير المقرر الدراسي.
الخطوة 1: قم بتثبيت التطبيق كما هو موضح في المستودع الرسمي على GitHub، ثم سجل الدخول باستخدام بيانات اعتماد المسؤول الافتراضية. ([email protected]:password)
الخطوة 2: أنشئ عدة مقررات دراسية لتعبئة البيانات.
الخطوة 3: سجل الدخول إلى التطبيق كمدرّس أو طالب.
الخطوة 4: انتقل إلى نقطة النهاية:
/course/edit/{id}
حيث يبدأ المعرف (ID) بـ 1 لأي مقرر دراسي موجود. افترض أنك أنشأت مقررين دراسيين، فسيكون ID=1 للمقرر الأول وID=2 للمقرر الثاني.
الخطوة 5: غيّر اسم المقرر ونوعه ثم انقر على تحديث.
نوع الثغرة: التحكم غير الصحيح في الوصول
نوع الهجوم: عن بُعد
الأثر: تصعيد الصلاحيات
نواقل الهجوم: التحكم المكسور في الوصول يسمح للمدرسين أو الطلاب بتعديل بيانات المقرر الدراسي.
المكتشف: Sneh Bavarva
الأثر: يمكن أن تؤدي التغييرات غير المصرح بها في معلومات المقرر الدراسي إلى سوء الإدارة الأكاديمية وانهيار هيكل المناهج الدراسية. يجب أن يكون للمسؤولين فقط سلطة تعديل هذه البيانات الحساسة.
المراجع:
https://github.com/changeweb/Unifiedtransform https://cwe.mitre.org/data/definitions/284.html