
Exploit de prueba de concepto para CVE-2025-25616, que demuestra un Control de Acceso Incorrecto en Unifiedtransform v2.0 que permite a los estudiantes modificar las reglas de exámenes a través de un endpoint vulnerable.
Unifiedtransform v2.0 es vulnerable a un Control de Acceso Incorrecto, permitiendo a los estudiantes modificar las reglas de los exámenes. El endpoint afectado es /exams/edit-rule?exam_rule_id=1.
Vendor: Unifiedtransform
Paso 1: Inicie sesión en la aplicación como Estudiante.
Paso 2: Navegue al siguiente endpoint:
/exams/edit-rule?exam_rule_id=1
(Modifique el parámetro exam_rule_id para apuntar a diferentes reglas de examen.)
Paso 3: Cambie las reglas del examen y haga clic en guardar.
Impacto: Esto permite la modificación no autorizada de las reglas de examen, que solo deberían ser accesibles por los administradores. Los estudiantes podrían manipular parámetros del examen, como establecer las calificaciones mínimas aprobatorias, lo que conduce a graves fallos en la lógica de negocio y compromete la integridad del sistema de exámenes.
Tipo de Vulnerabilidad: Control de Acceso Incorrecto
Tipo de Ataque: Remoto
Impacto: Escalada de Privilegios
Vectores de Ataque: El control de acceso roto permite a los estudiantes modificar las reglas de examen.
Descubridor: Armaan Sidana
Referencias: