
Preuve de concept démontrant un contrôle d'accès incorrect dans Unifiedtransform v2.0, permettant aux enseignants de modifier les détails des sections. Comprend une reproduction étape par étape et une analyse d'impact.
Unifiedtransform v2.0 est vulnérable à un contrôle d'accès incorrect, permettant aux enseignants de modifier le nom de la section et le numéro de la salle — des permissions qui devraient être réservées aux administrateurs.
Vendeur : Unifiedtransform
Étape 1 : Connectez-vous à l'application en tant qu'enseignant.
Étape 2 : Accédez au point de terminaison suivant :
/section/edit/1
Étape 3 : Modifiez les champs Nom de la section et Numéro de la salle, puis cliquez sur Enregistrer.
Impact : Des modifications non autorisées des détails de la section peuvent entraîner une mauvaise gestion et une confusion dans les opérations académiques. Les enseignants qui modifient ces détails critiques peuvent perturber les attributions de cours, les emplois du temps et la gestion des salles de classe, qui devraient être gérés uniquement par les administrateurs.
Type de vulnérabilité : Contrôle d'accès incorrect
Type d'attaque : À distance
Impact : Élévation de privilèges
Vecteurs d'attaque : Un contrôle d'accès brisé permet aux enseignants de modifier les noms de section et les numéros de salle sans autorisation appropriée.
Découvreur : Armaan Sidana
Références :