Unifiedtransform v2.0 存在不正确的访问控制漏洞,允许教师创建课程大纲条目——而该功能本应仅限管理员使用。
步骤 1: 以教师身份登录应用程序。
步骤 2: 访问以下端点: /syllabus/create
步骤 3: 填写必填字段并点击保存。
影响: 教师获得创建课程大纲条目的能力会扰乱教学工作流程,因为此功能应仅限管理员使用。这可能导致未经授权且可能错误的课程大纲数据被添加,造成混乱和管理不当。
漏洞类型: 不正确的访问控制
攻击类型: 远程
影响: 权限提升
攻击向量: 破损的访问控制允许教师在未经适当授权的情况下创建课程大纲条目。
发现者: Armaan Sidana
参考资料: