
VulDB avis : jshERP authentifié /user/info IDOR et rejeu de digest de mot de passe après CVE-2025-60800
/user/info IDOR — Paquet de soumission VulDBCe dépôt contient un avis autonome de style VulDB pour une référence directe à un objet non sécurisée et authentifiée dans jshERP.
ad6cf886dd4e0676723060a25d361c703dc56bc0 (3.6-SNAPSHOT, HEAD de master sur GitHub au 2026-09-04)Ceci n'est pas un doublon de CVE-2025-60800. Cette CVE couvre l'accès non authentifié par traversée de chemin à /user/info. Ce rapport couvre la défaillance restante d'autorisation au niveau de l'objet, après que ce filtre a été corrigé.
Utilisez VULDB_REPORT.md comme corps de soumission. Lors du dépôt :
AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H (8.8)Les modifications propres au laboratoire (indicateur captcha, un digest cible non par défaut et allowPublicKeyRetrieval=true) sont documentées dans le rapport et ne font pas partie du chemin source vulnérable.