Sploitus

Exploit for CVE-2025-46204

kitploit · 2026-09-01

Exploit Code

MARKDOWN39 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-SPBAVARVA-CVE-2025-46204
## Описание

Unifiedtransform v2.0 уязвим к некорректному контролю доступа. Любой пользователь (студенты и учителя) может получить доступ и изменять детали курса через конечные точки /course/edit/{id}. Эта функциональность предназначена исключительно для административного использования. Эксплуатация этой уязвимости позволяет несанкционированно манипулировать названиями и категориями курсов, нарушая целостность данных и административный контроль.

Разработчик: Unifiedtransform

## Продукт

Программное обеспечение для управления школой v2.0

* * *

## Затронутые компоненты

Механизм контроля доступа, отвечающий за разрешения на курсы. Маршрут: GET /course/edit/{id} Контроллер: CourseController Метод: edit()

А также все остальные конечные точки и функциональности, связанные с редактированием курса.

## PoC/Вектор атаки

**Шаг 1:** Установите приложение в соответствии с инструкциями в официальном репозитории GitHub и войдите в систему, используя стандартные учетные данные администратора. (some-email@example.com:password)

**Шаг 2:** Создайте несколько курсов для заполнения данных.

**Шаг 3:** Войдите в приложение как учитель или студент.

**Шаг 4:** Перейдите к конечной точке:  
/course/edit/{id}

где ID начинается с 1 для любого существующего курса. Например, если вы создали 2 курса, ID=1 будет для курса 1, а ID=2 для курса 2.

**Шаг 5:** Измените название и тип курса и нажмите «Обновить».

* * *

**Тип уязвимости:** Некорректный контроль доступа  
**Тип атаки:** Удаленная  
**Воздействие:** Эскалация привилегий Нарушенный контроль доступа позволяет учителям или студентам изменять данные курса.