
VulDB-Hinweis: jshERP authentifizierter /user/info IDOR und Passwort-Digest-Replay nach CVE-2025-60800
/user/info IDOR — VulDB-EinreichungspaketDieses Repository enthält einen eigenständigen VulDB-ähnlichen Advisory für eine authentifizierte Insecure Direct Object Reference in jshERP.
ad6cf886dd4e0676723060a25d361c703dc56bc0 (3.6-SNAPSHOT, GitHub master HEAD vom 2026-09-04)Dies ist kein Duplikat von CVE-2025-60800. Diese CVE deckt den nicht authentifizierten Path-Traversal-Zugriff auf /user/info ab. Dieser Bericht behandelt den verbleibenden, authentifizierten Fehler bei der Autorisierung auf Objektebene, nachdem dieser Filter gepatcht wurde.
Verwenden Sie VULDB_REPORT.md als Einreichungstext. Beachten Sie beim Einreichen:
AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H (8.8)Nur im Labor vorgenommene Änderungen (Captcha-Flag, ein nicht standardmäßiger Ziel-Digest und allowPublicKeyRetrieval=true) sind im Bericht dokumentiert und sind nicht Teil des angreifbaren Quellpfads.