
A vulnerabilidade existe na API de Pagamento do Estudante. O aplicativo não valida adequadamente se o usuário que solicita um recibo está autorizado a visualizá-lo. Ao modificar o parâmetro rec_no na solicitação da API, um atacante pode acessar os recibos de outros usuários.
A vulnerabilidade existe na API de Pagamento de Estudantes. A aplicação não valida corretamente se o usuário que solicita um recibo está autorizado a visualizá-lo. Ao modificar o parâmetro rec_no na requisição da API, um invasor pode acessar os recibos de outros usuários.
CVE ID: CVE-2025-61148
Tipo de Vulnerabilidade: Referência Direta de Objeto Insegura (IDOR)
Produto Afetado: EduplusCampus
Endpoint Afetado: /student/get-receipt
Pesquisador: Vinay Sharma
Uma vulnerabilidade crítica de Referência Direta de Objeto Insegura (IDOR) foi identificada no portal do estudante do EduplusCampus (versão 3.0.1). Esta vulnerabilidade permite que um usuário autenticado acesse registros pessoais e financeiros sensíveis de outros estudantes ao modificar o parâmetro rec_no na requisição da API.
A exploração bem-sucedida permite que um invasor recupere:
A aplicação não valida corretamente a autorização do usuário que solicita um recibo de pagamento. O parâmetro rec_no é sequencial ou adivinhável, e o servidor retorna os detalhes do recibo para o número solicitado sem verificar se ele pertence ao usuário atualmente logado.
/student/get-receipt.rec_no no corpo JSON.rec_no para outro número de recibo válido (por exemplo, alterando PCUF-232025 para PCUF-231824).

POST /student/get-receipt HTTP/1.1
Host: student.edupluscampus.com
Content-Type: application/json
Authorization: Bearer <token>
{
"rec_no": "PCUF-233012"
}
### Exemplo de Dados Vazados:
{
"fullname": "REDACTED_NAME",
"rollno": "CSE2019XXX",
"component_total_amount": 55000.0,
"trans_list": [
{
"date": "21-Oct-2024",
"mode": "Online",
"amount": 55000.0,
"tid": "42951XXXX"
}
]
}