
Prova di concetto per CVE-2025-25621: Controllo di accesso errato in Unifiedtransform v2.0 che consente l'escalation dei privilegi di un insegnante tramite manipolazione delle presenze. Include passaggi di riproduzione e analisi dell'impatto.
Unifiedtransform v2.0 è vulnerabile a un Controllo di Accesso Errato, permettendo agli insegnanti di registrare la presenza di colleghi insegnanti tramite l'endpoint /courses/teacher/index?teacher_id=2&semester_id=1.
Fornitore: Unifiedtransform
Passo 1: Accedi all'applicazione come Insegnante.
Passo 2: Vai all'endpoint /courses/teacher/index?teacher_id=2&semester_id=1 (Cambia l'ID Insegnante).
Passo 3: Clicca su "Registra Presenza" e poi clicca su "Salva."
Impatto: Gli insegnanti possono manipolare i registri di presenza di altri insegnanti, cosa che dovrebbe essere possibile solo per gli amministratori, portando a un'escalation dei privilegi e a un potenziale uso improprio.
Tipo di Vulnerabilità: Controllo di Accesso Errato
Tipo di Attacco: Remoto
Impatto: Escalation dei Privilegi
Vettori di Attacco: Controllo di accesso non corretto, che permette agli insegnanti di registrare la presenza per altri insegnanti.
Scopritore: Armaan Sidana
Riferimenti: