Unifiedtransform v2.0 存在不正确的访问控制漏洞,允许学生修改考试规则。受影响的端点为 /exams/edit-rule?exam_rule_id=1。
步骤 1: 以学生身份登录应用程序。
步骤 2: 访问以下端点:
/exams/edit-rule?exam_rule_id=1
(修改 exam_rule_id 参数以定位不同的考试规则。)
步骤 3: 更改考试规则并点击保存。
影响: 这允许未经授权修改考试规则,而该功能本应仅由管理员访问。学生可以操纵考试参数(例如设置最低及格分数),导致严重的业务逻辑缺陷,并破坏考试系统的完整性。
漏洞类型: 不正确的访问控制
攻击类型: 远程
影响: 权限提升
攻击向量: 失效的访问控制允许学生修改考试规则。
发现者: Armaan Sidana
参考链接: