
Unifiedtransform v2.0은 잘못된 액세스 제어(Incorrect Access Control) 취약점에 노출되어 있어, 관리자에게만 허용되어야 하는 섹션 이름(Section Name)과 강의실 번호(Room Number)를 교사가 변경할 수 있습니다.
공급업체: Unifiedtransform
1단계: 교사(Teacher)로 애플리케이션에 로그인합니다.
2단계: 다음 엔드포인트로 이동합니다:
/section/edit/1
3단계: 섹션 이름(Section Name)과 강의실 번호(Room Number) 필드를 수정하고 저장을 클릭합니다.
영향: 섹션 세부 정보에 대한 무단 변경은 학사 운영의 관리 소홀과 혼란을 초래할 수 있습니다. 교사가 이러한 중요 세부 정보를 변경하면 수업 배정, 일정 및 교실 관리가 중단될 수 있으며, 이러한 작업은 관리자만 처리해야 합니다.
취약점 유형: 잘못된 액세스 제어(Incorrect Access Control)
공격 유형: 원격(Remote)
영향: 권한 상승(Escalation of Privileges)
공격 벡터: 취약한 액세스 제어(Broken Access Control)로 인해 교사가 적절한 권한 없이 섹션 이름과 강의실 번호를 수정할 수 있습니다.
발견자: Armaan Sidana
참고 자료: