Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
jsherp-user-info-idor — VulDB advisory: jshERP аутентифицированный IDOR в /user/info и повторное использование дайджеста пароля после CVE-2025-60800 | Kitploit
Инструменты/GitHubGitHub/bob-wentao/jsherp-user-info-idor
Анализ уязвимостейЭксплуатацияСбор информацииВеб-безопасностьТестирование на Проникновение
GitHubbob-wentao/jsherp-user-info-idor

jsherp-user-info-idor

VulDB advisory: jshERP аутентифицированный IDOR в /user/info и повторное использование дайджеста пароля после CVE-2025-60800

Репозиторий
8 ч 15 мин назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

jshERP /user/info IDOR — пакет для подачи в VulDB

Этот репозиторий содержит автономное уведомление в стиле VulDB о прошедшей аутентификацию небезопасной прямой ссылке на объект (IDOR) в jshERP.

  • Продукт: jshERP
  • Протестированный коммит: ad6cf886dd4e0676723060a25d361c703dc56bc0 (3.6-SNAPSHOT, ветка GitHub master HEAD на 2026-09-04)
  • Уведомление: VULDB_REPORT.md
  • Локальный PoC: poc.sh

Это не дубликат CVE-2025-60800. Эта CVE охватывает неаутентифицированный доступ через path traversal к /user/info. Данный отчёт охватывает оставшийся сбой авторизации на уровне объектов после аутентификации, который сохранился после исправления этого фильтра.

Примечания к подаче в VulDB

Используйте VULDB_REPORT.md в качестве тела заявки. При подаче:

  1. Тип уязвимости: Insecure Direct Object Reference
  2. CWE: CWE-639, CWE-522
  3. CVSS 3.1: AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H (8.8)
  4. Связанная запись: CVE-2025-60800 — неполное исправление / остаточный IDOR
  5. Не описывайте это как неаутентифицированный доступ

Изменения, внесённые только в лабораторных условиях (флаг капчи, нестандартный дайджест цели и allowPublicKeyRetrieval=true), задокументированы в отчёте и не являются частью уязвимого пути исходного кода.

Скачать инструмент