
Proof-of-concept for CVE-2025-25620: stored cross-site scripting (XSS) vulnerability in Unifiedtransform v2.0 via malicious PDF upload in the Create Assignment function, enabling remote code execution and account takeover.
Unifiedtransform v2.0은 '과제 생성' 기능에서 저장형 크로스 사이트 스크립팅(XSS) 취약점이 있어, 공격자가 다른 사용자의 세션 컨텍스트에서 악성 스크립트를 실행할 수 있습니다.
공급업체: Unifiedtransform
1단계: 교사로 애플리케이션에 로그인합니다.
2단계: 과제를 생성하고 XSS 페이로드가 포함된 PDF 파일을 업로드합니다.
3단계: Courses(강좌) 아래의 '과제 보기' 섹션으로 이동하여 업로드된 과제를 엽니다.
영향: 과제를 볼 때 악성 스크립트가 실행되어 계정 탈취(ATO) 및 기타 심각한 보안 문제로 이어질 수 있습니다.
취약점 유형: 크로스 사이트 스크립팅 (XSS)
공격 유형: 원격
영향: 코드 실행
공격 벡터: 과제 생성을 통한 저장형 XSS, 과제 보기 시 트리거됨
발견자: Armaan Sidana
참고 자료: