
Exploit de preuve de concept pour CVE-2025-25621, une vulnérabilité de contrôle d'accès incorrect dans Unifiedtransform v2.0 permettant aux enseignants de prendre les présences pour d'autres enseignants, conduisant à une élévation de privilèges.
Unifiedtransform v2.0 est vulnérable à un contrôle d'accès incorrect, permettant aux enseignants de prendre les présences d'autres enseignants via le point de terminaison /courses/teacher/index?teacher_id=2&semester_id=1.
Fournisseur : Unifiedtransform
Étape 1 : Connectez-vous à l'application en tant qu'enseignant.
Étape 2 : Accédez au point de terminaison /courses/teacher/index?teacher_id=2&semester_id=1 (modifiez l'ID de l'enseignant).
Étape 3 : Cliquez sur « Prendre les présences » puis sur « Enregistrer ».
Impact : Les enseignants peuvent manipuler les registres de présence d'autres enseignants, ce qui ne devrait être possible que pour les administrateurs, entraînant une escalade de privilèges et un abus potentiel.
Type de vulnérabilité : Contrôle d'accès incorrect
Type d'attaque : À distance
Impact : Escalade de privilèges
Vecteurs d'attaque : Contrôle d'accès défaillant, permettant aux enseignants de prendre les présences pour d'autres enseignants.
Découvreur : Armaan Sidana
Références :