
Prueba de concepto para CVE-2025-25621: Control de acceso incorrecto en Unifiedtransform v2.0 que permite la escalada de privilegios de un profesor mediante la manipulación de asistencia. Incluye pasos de reproducción y análisis de impacto.
Unifiedtransform v2.0 es vulnerable a un Control de Acceso Incorrecto, lo que permite a los profesores tomar asistencia de otros profesores a través del endpoint /courses/teacher/index?teacher_id=2&semester_id=1.
Vendor: Unifiedtransform
Paso 1: Inicie sesión en la aplicación como Profesor.
Paso 2: Navegue al endpoint /courses/teacher/index?teacher_id=2&semester_id=1 (Cambie el ID del Profesor).
Paso 3: Haga clic en "Tomar Asistencia" y luego haga clic en "Guardar".
Impacto: Los profesores pueden manipular los registros de asistencia de otros profesores, lo que solo debería ser posible para los administradores, lo que conduce a una escalada de privilegios y posible uso indebido.
Tipo de Vulnerabilidad: Control de Acceso Incorrecto Tipo de Ataque: Remoto Impacto: Escalada de Privilegios Vectores de Ataque: Control de acceso roto, que permite a los profesores tomar asistencia de otros profesores.
Descubridor: Armaan Sidana
Referencias: