Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/spbavarva/cve-2025-46204
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingMisconfigurationLearning & Education
GitHubspbavarva/cve-2025-46204

CVE-2025-46204

CVE-2025-46204의 PoC

저장소 보기
1361년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

설명

Unifiedtransform v2.0은 잘못된 접근 제어(Incorrect Access Control)에 취약합니다. 모든 사용자(학생 및 교사)는 /course/edit/{id} 엔드포인트를 통해 강좌 세부 정보에 접근하고 수정할 수 있습니다. 이 기능은 전적으로 관리자 전용으로 설계되었습니다. 이 결함을 악용하면 강좌 이름과 카테고리를 무단으로 조작하여 데이터 무결성과 관리 제어를 손상시킬 수 있습니다.

공급업체: Unifiedtransform

제품

학교 관리 소프트웨어 v2.0


영향을 받는 구성 요소

강좌 권한을 담당하는 접근 제어 메커니즘. 경로(Route): GET /course/edit/{id} 컨트롤러(Controller): CourseController 메서드(Method): edit()

그리고 강좌 편집과 관련된 기타 모든 엔드포인트 및 기능.

PoC/공격 벡터

단계 1: 공식 GitHub 저장소의 지침에 따라 애플리케이션을 설치하고 기본 관리자 자격 증명으로 로그인합니다. ([email protected]:password)

단계 2: 데이터를 채우기 위해 여러 강좌를 생성합니다.

단계 3: 교사 또는 학생으로 애플리케이션에 로그인합니다.

단계 4: 다음 엔드포인트로 이동합니다:
/course/edit/{id}

여기서 ID는 기존 강좌라면 어느 것이든 1부터 시작합니다. 예를 들어 강좌를 2개 생성했다면 ID=1은 강좌 1, ID=2는 강좌 2에 해당합니다.

단계 5: 강좌 이름과 유형을 변경하고 업데이트를 클릭합니다.


취약점 유형: 잘못된 접근 제어(Incorrect Access Control)
공격 유형: 원격(Remote)
영향: 권한 상승(Escalation of Privileges)
공격 벡터: 손상된 접근 제어(Broken Access Control)로 인해 교사 또는 학생이 강좌 데이터를 수정할 수 있습니다.

발견자: Sneh Bavarva

추가 정보

영향: 강좌 정보에 대한 무단 변경은 학사 관리 오류와 교육과정 구조 붕괴로 이어질 수 있습니다. 이러한 민감한 데이터를 수정할 수 있는 권한은 관리자에게만 있어야 합니다.

참고 자료:

https://github.com/changeweb/Unifiedtransform https://cwe.mitre.org/data/definitions/284.html

도구 다운로드
  • Unifiedtransform 공식 사이트
  • Unifiedtransform GitHub 저장소