
Prova de conceito demonstrando controle de acesso incorreto no Unifiedtransform v2.0, permitindo que alunos modifiquem regras de exame via endpoint /exams/edit-rule, levando à escalada de privilégios.
Unifiedtransform v2.0 é vulnerável a Controle de Acesso Incorreto, permitindo que estudantes modifiquem regras de exame. O endpoint afetado é /exams/edit-rule?exam_rule_id=1.
Fornecedor: Unifiedtransform
Passo 1: Faça login na aplicação como Estudante.
Passo 2: Navegue até o seguinte endpoint:
/exams/edit-rule?exam_rule_id=1
(Modifique o parâmetro exam_rule_id para atingir diferentes regras de exame.)
Passo 3: Altere as regras do exame e clique em salvar.
Impacto: Isso permite a modificação não autorizada das regras de exame, que deveriam ser acessíveis apenas por administradores. Estudantes poderiam manipular parâmetros do exame, como definir notas mínimas de aprovação, levando a falhas graves de lógica de negócio e comprometendo a integridade do sistema de exames.
Tipo de Vulnerabilidade: Controle de Acesso Incorreto
Tipo de Ataque: Remoto
Impacto: Escalonamento de Privilégios
Vetores de Ataque: O Controle de Acesso Quebrado permite que estudantes modifiquem regras de exame.
Descobridor: Armaan Sidana
Referências: