
VulDB 권고: jshERP 인증된 /user/info IDOR 및 CVE-2025-60800 이후 비밀번호 다이제스트 재전송
/user/info IDOR — VulDB 제출 패키지이 저장소는 jshERP에서 인증된 안전하지 않은 직접 객체 참조에 대한 독립형 VulDB 스타일 권고를 포함합니다.
ad6cf886dd4e0676723060a25d361c703dc56bc0 (3.6-SNAPSHOT, 2026-09-04 기준 GitHub master HEAD)이는 CVE-2025-60800의 중복이 아닙니다. 해당 CVE는 /user/info에 대한 인증되지 않은 경로 탐색 접근을 다룹니다. 본 보고서는 해당 필터가 패치된 이후 남아 있는 인증된 객체 수준 권한 부여 실패를 다룹니다.
제출 본문으로 VULDB_REPORT.md를 사용하십시오. 제출 시:
AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H (8.8)랩 전용 변경 사항(캡차 플래그, 비기본 대상 다이제스트, allowPublicKeyRetrieval=true)은 보고서에 문서화되어 있으며 취약한 소스 경로의 일부가 아닙니다.