
VulDB सलाह: jshERP प्रमाणित /user/info IDOR और CVE-2025-60800 के बाद पासवर्ड-डाइजेस्ट रीप्ले
/user/info IDOR — VulDB सबमिशन पैकेजइस रिपॉजिटरी में jshERP में एक प्रमाणित अप्रत्यक्ष वस्तु संदर्भ (insecure direct object reference) के लिए एक स्टैंडअलोन VulDB-शैली सलाहकार (advisory) शामिल है।
ad6cf886dd4e0676723060a25d361c703dc56bc0 (3.6-SNAPSHOT, GitHub master HEAD 2026-09-04 को)यह CVE-2025-60800 का डुप्लिकेट नहीं है। वह CVE /user/info तक अप्रमाणित पाथ-ट्रैवर्सल पहुंच को कवर करता है। यह रिपोर्ट उस फ़िल्टर के पैच होने के बाद शेष प्रमाणित ऑब्जेक्ट-स्तरीय प्राधिकरण विफलता को कवर करती है।
सबमिशन बॉडी के रूप में का उपयोग करें। दाखिल करते समय:
VULDB_REPORT.mdAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H (8.8)केवल-प्रयोगशाला परिवर्तन (कैप्चा फ्लैग, एक गैर-डिफ़ॉल्ट लक्ष्य डाइजेस्ट, और allowPublicKeyRetrieval=true) रिपोर्ट में प्रलेखित हैं और भेद्य स्रोत पथ का हिस्सा नहीं हैं।