Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/spbavarva/cve-2025-46203
Повышение привилегийАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеНеправильная Конфигурация
GitHubspbavarva/cve-2025-46203

CVE-2025-46203

PoC для CVE-2025-46203

Репозиторий
1341 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Описание

Unifiedtransform v2.0 уязвим к некорректному контролю доступа. Любой пользователь (студенты и учителя) может получить доступ и изменять записи студентов через конечные точки /students/edit/{id}. Эта функциональность предназначена исключительно для административного использования. Эксплуатация этой уязвимости может привести к несанкционированному манипулированию данными и повышению привилегий.

Разработчик: Unifiedtransform

Продукт

Программное обеспечение для управления школой v2.0


Затронутые компоненты

Общий механизм контроля доступа, который отвечает за обеспечение прав и ролей пользователей. Маршрут: GET /students/edit/{id} Контроллер: UserController Метод: editStudents()

И все остальные конечные точки и функциональности, связанные с редактированием профилей студентов.

PoC/Вектор атаки

Шаг 1: Установите приложение, как указано в официальном репозитории GitHub, и войдите, используя учетные данные администратора по умолчанию. ([email protected]:password)

Шаг 2: Создайте школьную сессию и добавьте учителей и студентов в соответствии с инструкциями, предоставленными в репозитории.

Шаг 3: Войдите в приложение как учитель или студент.

Шаг 4: Перейдите к конечной точке:
/students/edit/{id}

ID=1 зарезервировано для администратора. ID 2, 3 и т.д. назначаются учителям. ID, следующие за ними (например, 4, 5, ...), назначаются студентам. (Например, если вы создадите 2 учителей и 2 студентов, то ID=2 будет учитель 1, ID=3 будет учитель 2, ID=4 будет студент 1, а ID=5 будет студент 2.)

Шаг 5: Измените данные и нажмите обновить.


Тип уязвимости: Некорректный контроль доступа
Тип атаки: Удаленная
Влияние: Повышение привилегий
Векторы атаки: Нарушенный контроль доступа позволяет учителям или студентам изменять данные других студентов.

Обнаружил: Sneh Bavarva

Дополнительная информация

Влияние: Это позволяет несанкционированно изменять данные других студентов, которые должны быть доступны только администраторам. Это может привести к серьезным проблемам с целостностью данных и несанкционированному повышению привилегий.

Ссылки:

https://github.com/changeweb/Unifiedtransform https://cwe.mitre.org/data/definitions/284.html

  • Официальный сайт Unifiedtransform
  • Репозиторий Unifiedtransform на GitHub
Скачать инструмент