
Proof-of-Concept-Exploit für CVE-2025-25621, eine Schwachstelle durch fehlerhafte Zugriffskontrolle in Unifiedtransform v2.0, die es Lehrkräften ermöglicht, Anwesenheit für andere Lehrkräfte zu erfassen, was zu einer Privilegienausweitung führt.
Unifiedtransform v2.0 ist anfällig für falsche Zugriffskontrolle, die es Lehrern ermöglicht, die Anwesenheit anderer Lehrer über den Endpunkt /courses/teacher/index?teacher_id=2&semester_id=1 zu erfassen.
Hersteller: Unifiedtransform
Schritt 1: Melden Sie sich als Lehrer bei der Anwendung an.
Schritt 2: Navigieren Sie zum Endpunkt /courses/teacher/index?teacher_id=2&semester_id=1 (ändern Sie die Lehrer-ID).
Schritt 3: Klicken Sie auf "Anwesenheit erfassen" und anschließend auf "Speichern".
Auswirkung: Lehrer können Anwesenheitsdatensätze anderer Lehrer manipulieren, obwohl dies nur Administratoren möglich sein sollte, was zu Privilegieneskalation und potenziellem Missbrauch führt.
Schwachstellentyp: Falsche Zugriffskontrolle
Angriffsart: Remote
Auswirkung: Privilegieneskalation
Angriffsvektoren: Fehlerhafte Zugriffskontrolle, die es Lehrern ermöglicht, die Anwesenheit anderer Lehrer zu erfassen.
Entdecker: Armaan Sidana
Referenzen: