
VulDB aviso: jshERP /user/info IDOR autenticado y reproducción de digest de contraseña tras CVE-2025-60800
/user/info IDOR — Paquete de envío para VulDBEste repositorio contiene un aviso independiente estilo VulDB para una referencia directa a objetos insegura autenticada en jshERP.
ad6cf886dd4e0676723060a25d361c703dc56bc0 (3.6-SNAPSHOT, HEAD de master en GitHub el 2026-09-04)Esto no es un duplicado de CVE-2025-60800. Ese CVE cubre el acceso no autenticado por path traversal a /user/info. Este informe cubre la falla restante de autorización a nivel de objeto autenticada después de que ese filtro fue parcheado.
Usa VULDB_REPORT.md como cuerpo del envío. Al presentar:
AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H (8.8)Los cambios exclusivos del laboratorio (flag de captcha, un digest de destino no predeterminado y allowPublicKeyRetrieval=true) están documentados en el informe y no forman parte de la ruta vulnerable del código fuente.