
Unifiedtransform v2.0における不正確なアクセス制御を実証する概念実証。学生が/exams/edit-ruleエンドポイントを介して試験ルールを変更し、権限昇格につながることを示します。
Unifiedtransform v2.0は不適切なアクセス制御の脆弱性があり、学生が試験ルールを変更できるようになっています。影響を受けるエンドポイントは/exams/edit-rule?exam_rule_id=1です。
ベンダー: Unifiedtransform
ステップ1: 学生としてアプリケーションにログインします。
ステップ2: 以下のエンドポイントにアクセスします:
/exams/edit-rule?exam_rule_id=1
(exam_rule_idパラメータを変更して異なる試験ルールを対象にします。)
ステップ3: 試験ルールを変更し、保存をクリックします。
影響: これにより、管理者のみがアクセス可能であるべき試験ルールの不正な変更が可能になります。学生が最低合格点などの試験パラメータを操作でき、深刻なビジネスロジックの欠陥を引き起こし、試験システムの整合性を損なう可能性があります。
脆弱性タイプ: 不適切なアクセス制御
攻撃タイプ: リモート
影響: 権限昇格
攻撃ベクトル: 壊れたアクセス制御により学生が試験ルールを変更できます。
発見者: Armaan Sidana
参考情報: