
CVE-2025-25621에 대한 개념 증명: Unifiedtransform v2.0에서 출석부 조작을 통한 교사 권한 상승을 허용하는 잘못된 접근 제어. 재현 단계 및 영향 분석 포함.
Unifiedtransform v2.0은 부적절한 접근 제어 취약점이 존재하여, 교사가 /courses/teacher/index?teacher_id=2&semester_id=1 엔드포인트를 통해 동료 교사의 출석을 체크할 수 있습니다.
공급업체: Unifiedtransform
Step 1: 교사로 애플리케이션에 로그인합니다.
Step 2: 엔드포인트 /courses/teacher/index?teacher_id=2&semester_id=1로 이동합니다 (Teacher ID 변경 가능).
Step 3: "출석 체크"를 클릭한 후 "저장"을 클릭합니다.
영향: 교사가 관리자만 가능해야 할 다른 교사의 출석 기록을 조작할 수 있어, 권한 상승 및 잠재적 오용이 발생합니다.
Vulnerability Type: Incorrect Access Control
Attack Type: Remote
Impact: Privilege Escalation
Attack Vectors: 취약한 접근 제어로 인해 교사가 다른 교사의 출석을 체크할 수 있습니다.
Discoverer: Armaan Sidana
참조: