
Exploit de prova de conceito para CVE-2025-25621, uma vulnerabilidade de controle de acesso incorreto no Unifiedtransform v2.0 que permite que professores façam chamada para outros professores, levando ao escalonamento de privilégios.
Unifiedtransform v2.0 é vulnerável a Controle de Acesso Incorreto, permitindo que professores registrem presença de colegas professores através do endpoint /courses/teacher/index?teacher_id=2&semester_id=1.
Fornecedor: Unifiedtransform
Passo 1: Faça login na aplicação como Professor.
Passo 2: Navegue até o endpoint /courses/teacher/index?teacher_id=2&semester_id=1 (Altere o ID do Professor).
Passo 3: Clique em 'Registrar Presença' e depois em 'Salvar'.
Impacto: Os professores podem manipular registros de presença de outros professores, o que deveria ser possível apenas para administradores, levando à escalada de privilégios e possível uso indevido.
Tipo de Vulnerabilidade: Controle de Acesso Incorreto
Tipo de Ataque: Remoto
Impacto: Escalada de Privilégios
Vetores de Ataque: Controle de acesso quebrado, permitindo que professores registrem presença de outros professores.
Descobridor: Armaan Sidana
Referências: