
CVE-2025-3855 - RISE Ultimate Project Manager - IDOR
सुरक्षा भेद्यता: IDOR (असुरक्षित प्रत्यक्ष वस्तु संदर्भ)
प्रभावित घटक: प्रोफ़ाइल इमेज अपलोड एंडपॉइंट, team_members नियंत्रक
सॉफ़्टवेयर: RISE - Ultimate Project Manager & CRM
विक्रेता: codecanyon
संस्करण: 3.8.2
CVE ORG : https://www.cve.org/CVERecord?id=CVE-2025-3855
NIST: https://nvd.nist.gov/vuln/detail/CVE-2025-3855
CVE DETAILS: https://www.cvedetails.com/cve/CVE-2025-3855
बग/समस्या का वर्णन:
RISE - Ultimate Project Manager & CRM में एक भेद्यता पाई गई है जो एक प्रमाणित उपयोगकर्ता को /index.php/team_members/save_profile_image/[user_id] एंडपॉइंट में असुरक्षित प्रत्यक्ष वस्तु संदर्भ (IDOR) का शोषण करके किसी अन्य उपयोगकर्ता की प्रोफ़ाइल तस्वीर बदलने की अनुमति देती है। एप्लिकेशन यह उचित रूप से सत्यापित नहीं करता है कि प्रमाणित उपयोगकर्ता निर्दिष्ट उपयोगकर्ता ID की प्रोफ़ाइल छवि को अद्यतन करने के लिए अधिकृत है या नहीं, जिससे उपयोगकर्ता डेटा में अनधिकृत संशोधन संभव होता है। यह दोष डेटा अखंडता को प्रभावित करता है और प्रतिरूपण या उपयोगकर्ता अनुभव में व्यवधान उत्पन्न कर सकता है।
पुनरुत्पादन करने के लिए:
🧑💼 1. प्रोफ़ाइल सेटिंग्स तक प्रमाणित पहुँच
एक प्रमाणित उपयोगकर्ता एप्लिकेशन के "मेरी प्रोफ़ाइल" अनुभाग पर जाता है, जहाँ उन्हें अपनी प्रोफ़ाइल छवि अपलोड या अद्यतन करने का विकल्प दिया जाता है।
📤 2. अपलोड अनुरोध का अवरोधन
प्रोफ़ाइल छवि अपलोड करने पर, अनुरोध को बर्प सूट जैसे प्रॉक्सी उपकरण का उपयोग करके अवरोधित किया जा सकता है। अनुरोध निम्नलिखित एंडपॉइंट पर एक POST है:
POST /index.php/team_members/save_profile_image/36
यहाँ, 36 प्रमाणित उपयोगकर्ता के संख्यात्मक ID से मेल खाता है।
🔁 3. उपयोगकर्ता ID हेरफेर के माध्यम से IDOR का शोषण
URL पथ में ID को किसी अन्य वैध उपयोगकर्ता के ID में बदलकर, उदाहरण के लिए:
POST /index.php/team_members/save_profile_image/44
एप्लिकेशन अनुरोध को संसाधित करता है और उपयोगकर्ता ID 44 की प्रोफ़ाइल तस्वीर को अद्यतन करता है, बिना कोई अभिगम नियंत्रण जाँच किए।
🔐 4. प्राधिकरण सत्यापन का अभाव
सर्वर-साइड कार्यान्वयन यह सत्यापित करने में विफल रहता है कि प्रमाणित उपयोगकर्ता लक्षित उपयोगकर्ता ID पर कार्रवाई करने के लिए अधिकृत है या नहीं। परिणामस्वरूप, कोई भी प्रमाणित उपयोगकर्ता अन्य उपयोगकर्ताओं की प्रोफ़ाइल छवियाँ बदल सकता है, जिससे उपयोगकर्ता डेटा की अखंडता प्रभावित होती है और संभावित रूप से प्रतिरूपण या उपयोगकर्ता भ्रम उत्पन्न हो सकता है।