Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-46203 — PoC of CVE-2025-46203 | Kitploit
도구/GitHubGitHub/spbavarva/cve-2025-46203
Privilege EscalationVulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingMisconfiguration
GitHubspbavarva/cve-2025-46203

CVE-2025-46203

PoC of CVE-2025-46203

저장소 보기
11년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

설명

Unifiedtransform v2.0은 잘못된 접근 제어(Incorrect Access Control)에 취약합니다. 모든 사용자(학생 및 교사)가 /students/edit/{id} 엔드포인트를 통해 학생 기록에 접근하고 수정할 수 있습니다. 이 기능은 전적으로 관리자용으로 설계되었습니다. 이 취약점을 악용하면 무단 데이터 조작 및 권한 상승이 발생할 수 있습니다.

공급업체: Unifiedtransform

제품

학교 관리 소프트웨어 v2.0


영향을 받는 구성 요소

사용자 권한 및 역할을 적용하는 전체 접근 제어 메커니즘. 경로: GET /students/edit/{id} 컨트롤러: UserController 메서드: editStudents()

그리고 학생 프로필 편집과 관련된 모든 기타 엔드포인트 및 기능.

PoC/공격 벡터

1단계: 공식 GitHub 리포지토리의 지침에 따라 애플리케이션을 설치하고 기본 관리자 자격 증명([email protected]:password)으로 로그인합니다.

2단계: 리포지토리에 제공된 지침에 따라 학교 세션을 만들고 교사와 학생을 추가합니다.

3단계: 교사 또는 학생으로 애플리케이션에 로그인합니다.

4단계: 엔드포인트로 이동합니다:
/students/edit/{id}

ID=1은 관리자용으로 예약되어 있습니다. ID 2, 3 등은 교사에게 할당됩니다. 그 뒤의 ID(예: 4, 5, ...)는 학생에게 할당됩니다. (예를 들어 교사 2명과 학생 2명을 생성하면 ID=2는 교사 1, ID=3은 교사 2, ID=4는 학생 1, ID=5는 학생 2가 됩니다.)

5단계: 세부 정보를 변경하고 업데이트를 클릭합니다.


취약점 유형: 잘못된 접근 제어
공격 유형: 원격
영향: 권한 상승
공격 벡터: 손상된 접근 제어로 인해 교사나 학생이 다른 학생의 데이터를 수정할 수 있습니다.

발견자: Sneh Bavarva

추가 정보

영향: 이로 인해 관리자만 접근할 수 있어야 하는 다른 학생의 데이터에 무단 수정이 가능합니다. 이는 심각한 데이터 무결성 문제와 무단 권한 상승으로 이어질 수 있습니다.

참고 자료:

https://github.com/changeweb/Unifiedtransform https://cwe.mitre.org/data/definitions/284.html

  • Unifiedtransform 공식 사이트
  • Unifiedtransform GitHub 리포지토리
도구 다운로드