
Exploit proof-of-concept per CVE-2025-25621, una vulnerabilità di controllo degli accessi errato in Unifiedtransform v2.0 che consente agli insegnanti di prendere le presenze per altri insegnanti, portando all'escalation dei privilegi.
Unifiedtransform v2.0 è vulnerabile a un Controllo di Accesso Errato, permettendo agli insegnanti di registrare la presenza di colleghi insegnanti tramite l'endpoint /courses/teacher/index?teacher_id=2&semester_id=1.
Fornitore: Unifiedtransform
Passo 1: Accedi all'applicazione come Insegnante.
Passo 2: Vai all'endpoint /courses/teacher/index?teacher_id=2&semester_id=1 (Cambia l'ID Insegnante).
Passo 3: Clicca su "Registra Presenza" e poi clicca su "Salva."
Impatto: Gli insegnanti possono manipolare i registri di presenza di altri insegnanti, cosa che dovrebbe essere possibile solo per gli amministratori, portando a un'escalation dei privilegi e a un potenziale uso improprio.
Tipo di Vulnerabilità: Controllo di Accesso Errato
Tipo di Attacco: Remoto
Impatto: Escalation dei Privilegi
Vettori di Attacco: Controllo di accesso non corretto, che permette agli insegnanti di registrare la presenza per altri insegnanti.
Scopritore: Armaan Sidana
Riferimenti: