
VulDB advisory: jshERP аутентифицированный IDOR в /user/info и повторное использование дайджеста пароля после CVE-2025-60800
/user/info IDOR — пакет для подачи в VulDBЭтот репозиторий содержит автономное уведомление в стиле VulDB о прошедшей аутентификацию небезопасной прямой ссылке на объект (IDOR) в jshERP.
ad6cf886dd4e0676723060a25d361c703dc56bc0 (3.6-SNAPSHOT, ветка GitHub master HEAD на 2026-09-04)Это не дубликат CVE-2025-60800. Эта CVE охватывает неаутентифицированный доступ через path traversal к /user/info. Данный отчёт охватывает оставшийся сбой авторизации на уровне объектов после аутентификации, который сохранился после исправления этого фильтра.
Используйте VULDB_REPORT.md в качестве тела заявки. При подаче:
AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H (8.8)Изменения, внесённые только в лабораторных условиях (флаг капчи, нестандартный дайджест цели и allowPublicKeyRetrieval=true), задокументированы в отчёте и не являются частью уязвимого пути исходного кода.