
Unifiedtransform v2.0の不正確なアクセス制御を示す概念実証。教師がセクションの詳細を変更できるようにします。ステップバイステップの再現と影響分析を含みます。
Unifiedtransform v2.0 は、不正なアクセス制御(Incorrect Access Control)の脆弱性が存在し、教師がセクション名(Section Name)と部屋番号(Room Number)を変更できてしまいます。これらの操作は管理者のみに制限されるべきものです。
ベンダー: Unifiedtransform
手順 1: 教師としてアプリケーションにログインします。
手順 2: 以下のエンドポイントにアクセスします:
/section/edit/1
手順 3: セクション名(Section Name)と部屋番号(Room Number)のフィールドを変更し、「保存」をクリックします。
影響: セクション詳細への不正な変更は、学務運用における誤管理や混乱を引き起こす可能性があります。教師がこれらの重要な詳細を改変すると、クラス割り当て、スケジュール、教室管理が混乱し、本来管理者のみが行うべき操作です。
脆弱性の種類: 不正なアクセス制御(Incorrect Access Control)
攻撃タイプ: リモート
影響: 権限昇格(Escalation of Privileges)
攻撃ベクトル: 破損したアクセス制御により、教師が適切な認可なしにセクション名や部屋番号を変更できます。
発見者: Armaan Sidana
参考文献: