
Prova de conceito demonstrando uma vulnerabilidade de controle de acesso incorreto no Unifiedtransform v2.0, permitindo que professores criem entradas de programa de ensino reservadas para administradores.
Unifiedtransform v2.0 é vulnerável a Controle de Acesso Incorreto, permitindo que professores criem entradas de syllabus — uma função destinada apenas a administradores.
Fornecedor: Unifiedtransform
Passo 1: Faça login no aplicativo como Professor.
Passo 2: Navegue até o seguinte endpoint:
/syllabus/create
Passo 3: Preencha os campos obrigatórios e clique em salvar.
Impacto: A capacidade de professores criarem entradas de syllabus pode interromper o fluxo de trabalho acadêmico, já que essa funcionalidade deve ser restrita apenas a administradores. Isso pode levar à adição de dados de syllabus não autorizados e potencialmente incorretos, criando confusão e má administração.
Tipo de Vulnerabilidade: Controle de Acesso Incorreto
Tipo de Ataque: Remoto
Impacto: Escalação de Privilégios
Vetores de Ataque: O Controle de Acesso Quebrado permite que professores criem entradas de syllabus sem a devida autorização.
Descobridor: Armaan Sidana
Referências: