
Unifiedtransform v2.0에는 잘못된 접근 제어(Incorrect Access Control) 취약점이 있어, 교사가 관리자에게만 허용된 역할인 강의 계획 항목을 생성할 수 있습니다.
공급업체: Unifiedtransform
1단계: 교사(Teacher)로 애플리케이션에 로그인합니다.
2단계: 다음 엔드포인트로 이동합니다.
/syllabus/create
3단계: 필수 필드를 입력하고 저장을 클릭합니다.
영향: 교사가 강의 계획 항목을 생성할 수 있게 되면, 이 기능은 관리자에게만 제한되어야 하므로 학사 업무 흐름이 방해받을 수 있습니다. 이로 인해 승인되지 않은, 잠재적으로 잘못된 강의 계획 데이터가 추가되어 혼란과 관리 부실이 발생할 수 있습니다.
취약점 유형: 잘못된 접근 제어(Incorrect Access Control)
공격 유형: 원격(Remote)
영향: 권한 상승(Escalation of Privileges)
공격 경로: 손상된 접근 제어(Broken Access Control)로 인해 교사가 적절한 권한 없이 강의 계획 항목을 생성할 수 있습니다.
발견자: Armaan Sidana
참고 자료: