Unifiedtransform v2.0 存在不正确的访问控制漏洞。任何用户(学生和教师)都可以通过 /course/edit/{id} 端点访问和修改课程详情。该功能本应仅供管理员使用。利用此漏洞可允许未经授权的人员篡改课程名称和类别,从而破坏数据完整性和管理控制。
供应商:Unifiedtransform
学校管理软件 v2.0
负责课程权限的访问控制机制。 路由:GET /course/edit/{id} 控制器:CourseController 方法:edit()
以及所有与编辑课程相关的其他端点和功能。
步骤1: 按照官方 GitHub 仓库的说明安装应用程序,并使用默认管理员凭据登录([email protected]:password)。
步骤2: 创建若干课程以填充数据。
步骤3: 以教师或学生身份登录应用程序。
步骤4: 导航到端点: /course/edit/{id}
其中 ID 从 1 开始对应任意现有课程。 假设你创建了 2 门课程,则 ID=1 对应课程 1,ID=2 对应课程 2。
步骤5: 更改课程名称和类型,然后点击更新。
漏洞类型: 不正确的访问控制
攻击类型: 远程
影响: 权限提升
攻击向量: 损坏的访问控制允许教师或学生修改课程数据。
发现者: Sneh Bavarva
影响: 对课程信息的未授权更改可能导致学术管理混乱及课程结构破坏。只有管理员应有权修改此类敏感数据。
参考资料:
https://github.com/changeweb/Unifiedtransform https://cwe.mitre.org/data/definitions/284.html