
Prueba de concepto que demuestra un control de acceso incorrecto en Unifiedtransform v2.0, que permite a los profesores ver la asistencia de cualquier sección de clase a través de parámetros manipulados.
Unifiedtransform v2.0 es vulnerable a un control de acceso incorrecto, lo que permite a los profesores ver la lista de asistencia de todas las secciones de clase.
Proveedor: Unifiedtransform
Paso 1: Inicie sesión en la aplicación como profesor.
Paso 2: Navegue hasta el siguiente endpoint:
/attendances/view?class_id=1§ion_id=2&course_id=1
(Modifique los parámetros class_id y section_id para acceder a diferentes secciones.)
Paso 3: Vea la asistencia de cualquier sección de clase.
Impacto: Esto permite el acceso no autorizado a los datos de asistencia de todas las secciones, una funcionalidad que debería estar restringida únicamente a los administradores. Esto puede provocar violaciones de privacidad y uso indebido de los datos.
Tipo de vulnerabilidad: Control de acceso incorrecto
Tipo de ataque: Remoto
Impacto: Escalada de privilegios
Vectores de ataque: El control de acceso roto permite a los profesores ver los datos de asistencia de cualquier sección de clase.
Descubridor: Armaan Sidana
Referencias: