
Proof-of-concept demonstrating an incorrect access control vulnerability in Unifiedtransform v2.0, allowing teachers to create syllabus entries reserved for administrators.
Unifiedtransform v2.0에는 잘못된 접근 제어(Incorrect Access Control) 취약점이 있어, 교사가 관리자에게만 허용된 역할인 강의 계획 항목을 생성할 수 있습니다.
공급업체: Unifiedtransform
1단계: 교사(Teacher)로 애플리케이션에 로그인합니다.
2단계: 다음 엔드포인트로 이동합니다.
/syllabus/create
3단계: 필수 필드를 입력하고 저장을 클릭합니다.
영향: 교사가 강의 계획 항목을 생성할 수 있게 되면, 이 기능은 관리자에게만 제한되어야 하므로 학사 업무 흐름이 방해받을 수 있습니다. 이로 인해 승인되지 않은, 잠재적으로 잘못된 강의 계획 데이터가 추가되어 혼란과 관리 부실이 발생할 수 있습니다.
취약점 유형: 잘못된 접근 제어(Incorrect Access Control)
공격 유형: 원격(Remote)
영향: 권한 상승(Escalation of Privileges)
공격 경로: 손상된 접근 제어(Broken Access Control)로 인해 교사가 적절한 권한 없이 강의 계획 항목을 생성할 수 있습니다.
발견자: Armaan Sidana
참고 자료: