
Unifiedtransform v2.0 es vulnerable a Control de Acceso Incorrecto, lo que permite a los profesores cambiar el Nombre de la Sección y el Número de Aula, permisos que deberían estar restringidos a los administradores.
Proveedor: Unifiedtransform
Paso 1: Inicie sesión en la aplicación como Profesor.
Paso 2: Navegue al siguiente endpoint:
/section/edit/1
Paso 3: Modifique los campos Nombre de la Sección y Número de Aula y haga clic en guardar.
Impacto: Los cambios no autorizados en los detalles de las secciones pueden provocar una mala gestión y confusión en las operaciones académicas. Los profesores que alteren estos detalles críticos pueden interrumpir las asignaciones de clases, los horarios y la gestión del aula, que solo deberían ser manejados por los administradores.
Tipo de vulnerabilidad: Control de Acceso Incorrecto
Tipo de ataque: Remoto
Impacto: Escalada de Privilegios
Vectores de ataque: El Control de Acceso Roto permite a los profesores modificar los nombres de las secciones y los números de aula sin la debida autorización.
Descubridor: Armaan Sidana
Referencias: