
Unifiedtransform v2.0 est vulnérable à un contrôle d'accès incorrect, permettant aux étudiants de modifier les règles d'examen. Le point de terminaison concerné est /exams/edit-rule?exam_rule_id=1.
Éditeur : Unifiedtransform
Étape 1 : Connectez-vous à l'application en tant qu'étudiant.
Étape 2 : Accédez au point de terminaison suivant :
/exams/edit-rule?exam_rule_id=1
(Modifiez le paramètre exam_rule_id pour cibler différentes règles d'examen.)
Étape 3 : Modifiez les règles d'examen et cliquez sur Enregistrer.
Impact : Cela permet la modification non autorisée des règles d'examen, qui ne devraient être accessibles qu'aux administrateurs. Les étudiants pourraient manipuler les paramètres d'examen, comme la définition des notes minimales de réussite, entraînant de graves défauts de logique métier et compromettant l'intégrité du système d'examen.
Type de vulnérabilité : Contrôle d'accès incorrect
Type d'attaque : À distance
Impact : Élévation de privilèges
Vecteurs d'attaque : Le contrôle d'accès cassé permet aux étudiants de modifier les règles d'examen.
Découvreur : Armaan Sidana
Références :