
Эксплойт доказательства концепции для CVE-2025-25621, уязвимости неправильного контроля доступа в Unifiedtransform v2.0, позволяющей учителям отмечать посещаемость за других учителей, что приводит к повышению привилегий.
Unifiedtransform v2.0 уязвим для некорректного контроля доступа, что позволяет учителям отмечать посещаемость других учителей через конечную точку /courses/teacher/index?teacher_id=2&semester_id=1.
Разработчик: Unifiedtransform
Шаг 1: Войдите в приложение как учитель.
Шаг 2: Перейдите к конечной точке /courses/teacher/index?teacher_id=2&semester_id=1 (измените ID учителя).
Шаг 3: Нажмите на "Take Attendance", а затем на "Save".
Воздействие: Учителя могут манипулировать записями посещаемости других учителей, что должно быть доступно только администраторам, что ведёт к повышению привилегий и потенциальному злоупотреблению.
Тип уязвимости: Некорректный контроль доступа
Тип атаки: Удалённая
Воздействие: Повышение привилегий
Векторы атаки: Нарушенный контроль доступа, позволяющий учителям отмечать посещаемость других учителей.
Обнаружил: Armaan Sidana
Ссылки: