Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-46203 — CVE-2025-46203 の PoC | Kitploit
ツール/GitHubGitHub/spbavarva/cve-2025-46203
特権昇格脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト設定ミス
GitHubspbavarva/cve-2025-46203

CVE-2025-46203

CVE-2025-46203 の PoC

リポジトリを見る
1341年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

説明

Unifiedtransform v2.0 は不適切なアクセス制御の脆弱性があります。すべてのユーザー(学生および教師)は /students/edit/{id} エンドポイントを介して学生記録にアクセスおよび変更できます。この機能は管理者専用を意図しています。この脆弱性を悪用すると、不正なデータ操作と権限昇格につながる可能性があります。

ベンダー: Unifiedtransform

製品

学校管理ソフトウェア v2.0


影響を受けるコンポーネント

ユーザーの権限とロールを強制する総合アクセス制御メカニズム。 ルート: GET /students/edit/{id} コントローラー: UserController メソッド: editStudents()

および学生プロフィール編集に関連するその他すべてのエンドポイントと機能。

PoC/攻撃ベクター

ステップ 1: 公式GitHubリポジトリの指示に従ってアプリケーションをインストールし、デフォルトの管理者認証情報でログインします。([email protected]:password)

ステップ 2: リポジトリで提供されている指示に従って学校セッションを作成し、教師と学生の両方を追加します。

ステップ 3: 教師または学生としてアプリケーションにログインします。

ステップ 4: エンドポイントに移動します:
/students/edit/{id}

ID=1 は管理者用に予約されています。 ID=2, 3 などは教師に割り当てられます。 それに続くID (例: 4, 5, ...) は学生に割り当てられます。 (例: 教師2人と学生2人を作成した場合、ID=2は教師1、ID=3は教師2、ID=4は学生1、ID=5は学生2になります。)

ステップ 5: 詳細を変更して更新をクリックします。


脆弱性タイプ: 不適切なアクセス制御
攻撃タイプ: リモート
影響: 権限昇格
攻撃ベクター: アクセス制御の欠陥により、教師や学生が他の学生のデータを変更できます。

発見者: Sneh Bavarva

追加情報

影響: これにより、管理者のみがアクセスできるはずの他の学生のデータが不正に変更される可能性があります。これは重大なデータ整合性の問題や不正な権限昇格につながる可能性があります。

参考文献:

https://github.com/changeweb/Unifiedtransform https://cwe.mitre.org/data/definitions/284.html

  • Unifiedtransform Official Site
  • Unifiedtransform GitHub Repository
ツールをダウンロード