Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
jsherp-user-info-idor — VulDB aviso: jshERP /user/info IDOR autenticado e repetição de digest de senha após CVE-2025-60800 | Kitploit
Ferramentas/GitHubGitHub/bob-wentao/jsherp-user-info-idor
Análise de VulnerabilidadesExploraçãoColeta de InformaçõesSegurança WebTestes de Penetração
GitHubbob-wentao/jsherp-user-info-idor

jsherp-user-info-idor

VulDB aviso: jshERP /user/info IDOR autenticado e repetição de digest de senha após CVE-2025-60800

Ver Repositório
há 8h 15mAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

jshERP /user/info IDOR — Pacote de submissão para VulDB

Este repositório contém um advisory independente no formato VulDB para uma referência direta insegura a objetos (IDOR) autenticada no jshERP.

  • Produto: jshERP
  • Commit testado: ad6cf886dd4e0676723060a25d361c703dc56bc0 (3.6-SNAPSHOT, HEAD do master no GitHub em 2026-09-04)
  • Advisory: VULDB_REPORT.md
  • PoC local: poc.sh

Este não é um duplicado do CVE-2025-60800. Esse CVE cobre o acesso não autenticado por path traversal a /user/info. Este relatório cobre a falha de autorização a nível de objeto que permanece após o filtro daquele CVE ter sido corrigido.

Notas de submissão para a VulDB

Use VULDB_REPORT.md como corpo da submissão. Ao registrar:

  1. Tipo de vulnerabilidade: Referência Direta Insegura a Objetos (Insecure Direct Object Reference)
  2. CWE: CWE-639, CWE-522
  3. CVSS 3.1: AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H (8.8)
  4. Registro relacionado: CVE-2025-60800 — correção incompleta / IDOR residual
  5. Não descreva isto como acesso não autenticado

Alterações exclusivas do laboratório (flag de captcha, um digest de destino não padrão e allowPublicKeyRetrieval=true) estão documentadas no relatório e não fazem parte do caminho vulnerável do código-fonte.

Baixar ferramenta