
Proof-of-concept demonstrating incorrect access control in Unifiedtransform v2.0, allowing teachers to view attendance for any class section via crafted parameters.
Unifiedtransform v2.0에는 부적절한 접근 제어(Incorrect Access Control) 취약점이 존재하며, 이를 통해 교사가 모든 학급 섹션의 출석부를 볼 수 있습니다.
공급업체: Unifiedtransform
1단계: 교사(Teacher) 계정으로 애플리케이션에 로그인합니다.
2단계: 다음 엔드포인트로 이동합니다: /attendances/view?class_id=1§ion_id=2&course_id=1
(class_id 및 section_id 매개변수를 수정하여 다른 섹션에 접근할 수 있습니다.)
3단계: 모든 학급 섹션의 출석부를 확인합니다.
영향: 이 취약점으로 인해 관리자에게만 제한되어야 하는 기능인 전체 섹션의 출석 데이터에 대한 무단 접근이 가능해집니다. 이는 개인정보 침해와 데이터 오용으로 이어질 수 있습니다.
취약점 유형: 부적절한 접근 제어 (Incorrect Access Control)
공격 유형: 원격 (Remote)
영향: 권한 상승 (Escalation of Privileges)
공격 벡터: 파손된 접근 제어(Broken Access Control)로 인해 교사가 모든 학급 섹션의 출석 데이터를 볼 수 있습니다.
발견자: Armaan Sidana
참고 자료: