
Prova de conceito demonstrando controle de acesso incorreto no Unifiedtransform v2.0, permitindo que professores visualizem a frequência de qualquer seção de turma via parâmetros manipulados.
Unifiedtransform v2.0 é vulnerável a Controle de Acesso Incorreto, permitindo que professores visualizem a lista de presença de todas as seções de turmas.
Fornecedor: Unifiedtransform
Passo 1: Faça login na aplicação como Professor.
Passo 2: Navegue até o seguinte endpoint:
/attendances/view?class_id=1§ion_id=2&course_id=1
(Modifique os parâmetros class_id e section_id para acessar diferentes seções.)
Passo 3: Visualize a presença de qualquer seção de turma.
Impacto: Isso permite acesso não autorizado aos dados de presença em todas as seções, uma funcionalidade que deveria ser restrita apenas a administradores. Isso pode levar a violações de privacidade e uso indevido de dados.
Tipo de Vulnerabilidade: Controle de Acesso Incorreto
Tipo de Ataque: Remoto
Impacto: Escalação de Privilégios
Vetores de Ataque: Controle de Acesso Quebrado permite que professores visualizem dados de presença de qualquer seção de turma.
Descobridor: Armaan Sidana
Referências: