
Proof-of-concept, das falsche Zugriffskontrolle in Unifiedtransform v2.0 demonstriert, die Lehrern ermöglicht, Anwesenheit für jede Klassenabschnitt über manipulierte Parameter zu sehen.
Unifiedtransform v2.0 ist anfällig für eine fehlerhafte Zugriffskontrolle, die es Lehrern ermöglicht, die Anwesenheitsliste für alle Klassenabschnitte einzusehen.
Hersteller: Unifiedtransform
Schritt 1: Melden Sie sich als Lehrer in der Anwendung an.
Schritt 2: Navigieren Sie zum folgenden Endpunkt:
/attendances/view?class_id=1§ion_id=2&course_id=1
(Ändern Sie die Parameter class_id und section_id, um auf verschiedene Abschnitte zuzugreifen.)
Schritt 3: Zeigen Sie die Anwesenheitsliste eines beliebigen Klassenabschnitts an.
Auswirkungen: Dies ermöglicht unbefugten Zugriff auf Anwesenheitsdaten aller Abschnitte – eine Funktion, die nur Administratoren vorbehalten sein sollte. Dies kann zu Datenschutzverletzungen und Datenmissbrauch führen.
Schwachstellentyp: Fehlerhafte Zugriffskontrolle
Angriffsart: Remote
Auswirkung: Privilegieneskalation
Angriffsvektoren: Eine defekte Zugriffskontrolle erlaubt Lehrern, Anwesenheitsdaten für jeden Klassenabschnitt einzusehen.
Entdecker: Armaan Sidana
Referenzen: