Unifiedtransform v2.0 存在不正确的访问控制漏洞。任何用户(学生和教师)都可以通过 /students/edit/{id} 端点访问和修改学生记录。此功能本应仅供管理使用。利用此漏洞可能导致未授权数据操作和权限提升。
供应商:Unifiedtransform
一个学校管理软件 v2.0
整体访问控制机制,负责实施用户权限和角色。 路由:GET /students/edit/{id} 控制器:UserController 方法:editStudents()
以及所有其他与编辑学生资料相关的端点和功能。
步骤 1: 按照官方 GitHub 仓库中的说明安装应用程序,并使用默认管理员凭据登录。([email protected]:password)
步骤 2: 根据仓库中的说明创建一个学校学期,并添加教师和学生。
步骤 3: 以教师或学生身份登录应用程序。
步骤 4: 访问端点:
/students/edit/{id}
ID=1 保留给管理员。 ID 2、3 等分配给教师。 后续的 ID(例如 4、5...)分配给 Student。 (例如,如果您创建 2 名教师和 2 名学生,那么 ID=2 为教师 1,ID=3 为教师 2,ID=4 为学生 1,ID=5 为学生 2。)
步骤 5: 更改详细信息并点击更新。
漏洞类型: 不正确的访问控制
攻击类型: 远程
影响: 权限提升
攻击向量: 损坏的访问控制允许教师或学生修改其他学生的数据。
发现者: Sneh Bavarva
影响: 这允许对仅应由管理员访问的其他学生数据进行未经授权的修改。这可能导致严重的数据完整性问题以及未经授权的权限提升。
参考来源:
https://github.com/changeweb/Unifiedtransform https://cwe.mitre.org/data/definitions/284.html