Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
jsherp-user-info-idor — # استشارة VulDB: ثغرة IDOR في jshERP عبر `/user/info` المُصادق عليها وإعادة تشغيل هضم كلمة المرور بعد CVE-2025-60800 | Kitploit
أدوات/GitHubGitHub/bob-wentao/jsherp-user-info-idor
تحليل الثغرات الأمنيةالاستغلالجمع المعلوماتأمن الويباختبار الاختراق
GitHubbob-wentao/jsherp-user-info-idor

jsherp-user-info-idor

# استشارة VulDB: ثغرة IDOR في jshERP عبر `/user/info` المُصادق عليها وإعادة تشغيل هضم كلمة المرور بعد CVE-2025-60800

عرض المستودع
10منذ 20 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

jshERP /user/info IDOR — حزمة تقديم إلى VulDB

يحتوي هذا المستودع على استشارة أمنية مستقلة بأسلوب VulDB لمرجع كائن مباشر غير آمن (IDOR) مُصادق عليه في jshERP.

  • المنتج: jshERP
  • الالتزام المُختبَر: ad6cf886dd4e0676723060a25d361c703dc56bc0 (3.6-SNAPSHOT, فرع GitHub master HEAD بتاريخ 2026-09-04)
  • الاستشارة: VULDB_REPORT.md
  • إثبات المفهوم المحلي: poc.sh

هذا ليس تكرارًا لـ CVE-2025-60800. يغطي هذا CVE الوصول غير المُصادق عليه عبر اجتياز المسار إلى /user/info. يغطي هذا التقرير فشل تفويض مستوى الكائن المُصادق عليه المتبقي بعد تصحيح هذا الفلتر.

ملاحظات تقديم إلى VulDB

استخدم VULDB_REPORT.md كنص التقديم. عند التقديم:

  1. نوع الثغرة: مرجع كائن مباشر غير آمن (Insecure Direct Object Reference)
  2. CWE: CWE-639, CWE-522
  3. CVSS 3.1: AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H (8.8)
  4. السجل المرتبط: CVE-2025-60800 — إصلاح غير مكتمل / IDOR متبقٍ
  5. لا تصف هذا بأنه وصول غير مُصادق عليه

التغييرات المقتصرة على المختبر (علامة الكابتشا، ملخص هدف غير افتراضي، وallowPublicKeyRetrieval=true) موثقة في التقرير وليست جزءًا من مسار المصدر المعرض للخطر.

تنزيل الأداة