
VulDB aviso: jshERP /user/info IDOR autenticado e repetição de digest de senha após CVE-2025-60800
/user/info IDOR — Pacote de submissão para VulDBEste repositório contém um advisory independente no formato VulDB para uma referência direta insegura a objetos (IDOR) autenticada no jshERP.
ad6cf886dd4e0676723060a25d361c703dc56bc0 (3.6-SNAPSHOT, HEAD do master no GitHub em 2026-09-04)Este não é um duplicado do CVE-2025-60800. Esse CVE cobre o acesso não autenticado por path traversal a /user/info. Este relatório cobre a falha de autorização a nível de objeto que permanece após o filtro daquele CVE ter sido corrigido.
Use VULDB_REPORT.md como corpo da submissão. Ao registrar:
AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H (8.8)Alterações exclusivas do laboratório (flag de captcha, um digest de destino não padrão e allowPublicKeyRetrieval=true) estão documentadas no relatório e não fazem parte do caminho vulnerável do código-fonte.