Unifiedtransform v2.0 中的访问控制不当导致权限提升,允许教师更新其他教师的个人数据。
厂商: Unifiedtransform
步骤 1: 以教师身份登录应用程序。
步骤 2: 访问以下端点:
/teachers/edit/3
步骤 3: 更改详细信息并点击保存。
影响: 这允许对其他教师的数据进行未经授权的修改,而通常只有管理员才能访问。这可能导致严重的数据完整性问题以及未授权的权限提升。
漏洞类型: 访问控制不当
攻击类型: 远程
影响: 权限提升
攻击向量: 受损的访问控制允许教师修改其他教师的数据。
发现者: Armaan Sidana
参考资料: