Unifiedtransform v2.0 存在不正确的访问控制漏洞,允许教师查看所有班级的考勤列表。
步骤1: 以教师身份登录应用程序。
步骤2: 访问以下端点:
/attendances/view?class_id=1§ion_id=2&course_id=1
(修改 class_id 和 section_id 参数以访问不同的班级。)
步骤3: 查看任意班级的考勤情况。
影响: 这允许未经授权访问所有班级的考勤数据,而该功能本应仅限于管理员使用。这可能导致隐私泄露和数据滥用。
漏洞类型: 不正确的访问控制
攻击类型: 远程
影响: 权限提升
攻击向量: 损坏的访问控制允许教师查看任意班级的考勤数据。
发现者: Armaan Sidana
参考: