
Unifiedtransform v2.0 में गलत एक्सेस नियंत्रण का प्रदर्शन करने वाला प्रूफ-ऑफ-कॉन्सेप्ट, छात्रों को /exams/edit-rule एंडपॉइंट के माध्यम से परीक्षा नियमों को संशोधित करने की अनुमति देता है, जिससे विशेषाधिकार वृद्धि होती है।
Unifiedtransform v2.0 में अनुचित पहुँच नियंत्रण (Incorrect Access Control) की कमजोरी है, जिससे छात्र परीक्षा नियमों में बदलाव कर सकते हैं। प्रभावित एंडपॉइंट /exams/edit-rule?exam_rule_id=1 है।
विक्रेता: Unifiedtransform
चरण 1: एप्लिकेशन में एक छात्र के रूप में लॉग इन करें।
चरण 2: निम्नलिखित एंडपॉइंट पर जाएँ: /exams/edit-rule?exam_rule_id=1
(विभिन्न परीक्षा नियमों को लक्षित करने के लिए exam_rule_id पैरामीटर को संशोधित करें।)
चरण 3: परीक्षा नियम बदलें और सेव पर क्लिक करें।
प्रभाव: इससे परीक्षा नियमों में अनधिकृत संशोधन संभव होता है, जो केवल प्रशासकों के लिए ही सुलभ होना चाहिए। छात्र परीक्षा मापदंडों में हेरफेर कर सकते हैं, जैसे न्यूनतम उत्तीर्ण अंक निर्धारित करना, जिससे गंभीर व्यावसायिक तर्क दोष उत्पन्न होते हैं और परीक्षा प्रणाली की अखंडता से समझौता होता है।
कमजोरी का प्रकार: अनुचित पहुँच नियंत्रण
हमले का प्रकार: दूरस्थ
प्रभाव: विशेषाधिकार वृद्धि
हमले के वेक्टर: टूटा हुआ पहुँच नियंत्रण छात्रों को परीक्षा नियमों में बदलाव करने की अनुमति देता है।
खोजकर्ता: अरमान सिदाना
संदर्भ: