
La vulnerabilidad existe en la Student Payment API. La aplicación no valida correctamente si el usuario que solicita un recibo está autorizado para verlo. Al modificar el parámetro rec_no en la solicitud de la API, un atacante puede acceder a los recibos de otros usuarios.
La vulnerabilidad existe en la API de Pagos de Estudiantes. La aplicación no valida correctamente si el usuario que solicita un recibo está autorizado a verlo. Al modificar el parámetro rec_no en la solicitud a la API, un atacante puede acceder a los recibos de otros usuarios.
CVE ID: CVE-2025-61148
Tipo de Vulnerabilidad: Referencia Directa Insegura a Objetos (IDOR)
Producto Afectado: EduplusCampus
Endpoint Afectado: /student/get-receipt
Investigador: Vinay Sharma
Se identificó una vulnerabilidad crítica de Referencia Directa Insegura a Objetos (IDOR) en el portal de estudiantes de EduplusCampus (versión 3.0.1). Esta vulnerabilidad permite a un usuario autenticado acceder a los registros personales y financieros sensibles de otros estudiantes modificando el parámetro rec_no en la solicitud a la API.
La explotación exitosa permite a un atacante obtener:
La aplicación no valida correctamente la autorización del usuario que solicita un recibo de pago. El parámetro rec_no es secuencial o predecible, y el servidor devuelve los detalles del recibo para el número solicitado sin comprobar si pertenece al usuario que ha iniciado sesión.
/student/get-receipt.rec_no en el cuerpo JSON.rec_no a otro número de recibo válido (por ejemplo, cambiando PCUF-232025 a PCUF-231824).

POST /student/get-receipt HTTP/1.1
Host: student.edupluscampus.com
Content-Type: application/json
Authorization: Bearer <token>
{
"rec_no": "PCUF-233012"
}
### Leaked DATA Example:
{
"fullname": "REDACTED_NAME",
"rollno": "CSE2019XXX",
"component_total_amount": 55000.0,
"trans_list": [
{
"date": "21-Oct-2024",
"mode": "Online",
"amount": 55000.0,
"tid": "42951XXXX"
}
]
}