
La vulnerabilità esiste nell'API di Pagamento Studenti. L'applicazione non convalida correttamente se l'utente che richiede una ricevuta è autorizzato a visualizzarla. Modificando il parametro rec_no nella richiesta API, un attaccante può accedere alle ricevute di altri utenti.
La vulnerabilità esiste nell'API di Pagamento Studenti. L'applicazione non riesce a convalidare correttamente se l'utente che richiede una ricevuta è autorizzato a visualizzarla. Modificando il parametro rec_no nella richiesta API, un attaccante può accedere alle ricevute di altri utenti.
ID CVE: CVE-2025-61148
Tipo di vulnerabilità: Insecure Direct Object Reference (IDOR)
Prodotto interessato: EduplusCampus
Endpoint interessato: /student/get-receipt
Ricercatore: Vinay Sharma
È stata identificata una vulnerabilità critica di Insecure Direct Object Reference (IDOR) nel portale studenti EduplusCampus (versione 3.0.1). Questa vulnerabilità consente a un utente autenticato di accedere ai dati personali e finanziari sensibili di altri studenti modificando il parametro rec_no nella richiesta API.
Un exploit riuscito consente a un attaccante di recuperare:
L'applicazione non convalida correttamente l'autorizzazione dell'utente che richiede una ricevuta di pagamento. Il parametro rec_no è sequenziale o prevedibile, e il server restituisce i dettagli della ricevuta per il numero richiesto senza verificare se appartiene all'utente attualmente connesso.
/student/get-receipt.rec_no nel corpo JSON.rec_no con un altro numero di ricevuta valido (ad esempio, cambiando PCUF-232025 in PCUF-231824).

POST /student/get-receipt HTTP/1.1
Host: student.edupluscampus.com
Content-Type: application/json
Authorization: Bearer <token>
{
"rec_no": "PCUF-233012"
}
### Esempio di dati trapelati:
{
"fullname": "REDACTED_NAME",
"rollno": "CSE2019XXX",
"component_total_amount": 55000.0,
"trans_list": [
{
"date": "21-Oct-2024",
"mode": "Online",
"amount": 55000.0,
"tid": "42951XXXX"
}
]
}