
Unifiedtransform v2.0 è vulnerabile a un controllo degli accessi errato (Incorrect Access Control), che consente agli studenti di modificare le regole degli esami. L'endpoint interessato è /exams/edit-rule?exam_rule_id=1.
Fornitore: Unifiedtransform
Passo 1: Accedi all'applicazione come Studente.
Passo 2: Vai al seguente endpoint:
/exams/edit-rule?exam_rule_id=1
(Modifica il parametro exam_rule_id per prendere di mira diverse regole d'esame.)
Passo 3: Modifica le regole dell'esame e clicca su salva.
Impatto: Ciò consente la modifica non autorizzata delle regole d'esame, che dovrebbero essere accessibili solo agli amministratori. Gli studenti potrebbero manipolare i parametri dell'esame, come l'impostazione del punteggio minimo per il superamento, portando a gravi vulnerabilità logiche di business e compromettendo l'integrità del sistema d'esame.
Tipo di vulnerabilità: Controllo degli accessi errato
Tipo di attacco: Remoto
Impatto: Escalation dei privilegi
Vettori di attacco: Il controllo degli accessi non funzionante consente agli studenti di modificare le regole degli esami.
Scopritore: Armaan Sidana
Riferimenti: