
Proof-of-concept, das eine Schwachstelle in der Zugriffskontrolle in Unifiedtransform v2.0 demonstriert, die es Lehrkräften ermöglicht, Lehrplaneinträge zu erstellen, die Administratoren vorbehalten sind.
Unifiedtransform v2.0 ist anfällig für eine fehlerhafte Zugriffskontrolle, die es Lehrkräften ermöglicht, Syllabus-Einträge zu erstellen — eine Rolle, die eigentlich nur für Administratoren vorgesehen ist.
Anbieter: Unifiedtransform
Schritt 1: Melden Sie sich als Lehrkraft bei der Anwendung an.
Schritt 2: Rufen Sie den folgenden Endpunkt auf:
/syllabus/create
Schritt 3: Füllen Sie die erforderlichen Felder aus und klicken Sie auf Speichern.
Auswirkung: Wenn Lehrkräfte die Möglichkeit erhalten, Syllabus-Einträge zu erstellen, kann dies den akademischen Arbeitsablauf stören, da diese Funktion nur Administratoren vorbehalten sein sollte. Dies kann dazu führen, dass unbefugte und möglicherweise fehlerhafte Syllabus-Daten hinzugefügt werden, was zu Verwirrung und Missmanagement führt.
Schwachstellentyp: Fehlerhafte Zugriffskontrolle
Angriffstyp: Remote
Auswirkung: Privilegieneskalation
Angriffsvektoren: Fehlerhafte Zugriffskontrolle ermöglicht es Lehrkräften, Syllabus-Einträge ohne ordnungsgemäße Autorisierung zu erstellen.
Entdecker: Armaan Sidana
Referenzen: