
Unifiedtransform v2.0の不正確なアクセス制御を示す概念実証。巧妙なパラメータを介して教師が任意のクラスセクションの出席を閲覧できるようにします。
Unifiedtransform v2.0 は、不適切なアクセス制御の脆弱性があり、教師がすべてのクラスセクションの出席リストを閲覧できる状態にあります。
開発元: Unifiedtransform
ステップ 1: 教師としてアプリケーションにログインします。
ステップ 2: 次のエンドポイントにアクセスします: /attendances/view?class_id=1§ion_id=2&course_id=1
(class_id および section_id パラメータを変更すると、異なるセクションにアクセスできます。)
ステップ 3: 任意のクラスセクションの出席状況を表示します。
影響: これにより、すべてのセクションの出席データへの不正アクセスが可能になります。この機能は管理者のみに制限されるべきものです。その結果、プライバシー侵害やデータの悪用につながる可能性があります。
脆弱性タイプ: 不適切なアクセス制御
攻撃タイプ: リモート
影響: 権限昇格
攻撃ベクトル: アクセス制御の不備により、教師が任意のクラスセクションの出席データを閲覧できます。
発見者: Armaan Sidana
参考文献: