
CVE-2025-3855 - RISE Ultimate Project Manager - IDOR
Security vulnerability: IDOR (Insecure Direct Object Reference)
Affected Component: profile image upload endpoint, team_members controller
Software: RISE - Ultimate Project Manager & CRM
Vendor: codecanyon
Version: 3.8.2
CVE ORG : https://www.cve.org/CVERecord?id=CVE-2025-3855
NIST: https://nvd.nist.gov/vuln/detail/CVE-2025-3855
CVE DETAILS: https://www.cvedetails.com/cve/CVE-2025-3855
Описание ошибки/проблемы:
В RISE - Ultimate Project Manager & CRM была обнаружена уязвимость, которая позволяет аутентифицированному пользователю изменять фотографию профиля любого другого пользователя, используя небезопасную прямую ссылку на объект (IDOR) в конечной точке /index.php/team_members/save_profile_image/[user_id]. Приложение не проверяет должным образом, авторизован ли аутентифицированный пользователь на обновление изображения профиля указанного идентификатора пользователя, что позволяет несанкционированно изменять пользовательские данные. Этот недостаток влияет на целостность данных и может привести к выдаче себя за другого пользователя или нарушению работы пользователя.
Шаги воспроизведения:
🧑💼 1. Аутентифицированный доступ к настройкам профиля
Аутентифицированный пользователь переходит в раздел «Мой профиль» приложения, где ему предоставляется возможность загрузить или обновить изображение своего профиля.
📤 2. Перехват запроса загрузки
При загрузке изображения профиля запрос может быть перехвачен с помощью прокси-инструмента, такого как Burp Suite. Запрос представляет собой POST-запрос на следующую конечную точку:
POST /index.php/team_members/save_profile_image/36
Здесь 36 — это числовой идентификатор аутентифицированного пользователя.
🔁 3. Эксплуатация IDOR через изменение идентификатора пользователя
Изменяя идентификатор в пути URL на идентификатор другого действительного пользователя, например:
POST /index.php/team_members/save_profile_image/44
Приложение обрабатывает запрос и обновляет фотографию профиля пользователя с идентификатором 44, не выполняя никаких проверок контроля доступа.
🔐 4. Отсутствие проверки авторизации
Серверная реализация не проверяет, авторизован ли аутентифицированный пользователь на выполнение действия с указанным идентификатором пользователя. В результате любой аутентифицированный пользователь может изменять фотографии профилей других пользователей, что влияет на целостность пользовательских данных и потенциально может привести к выдаче себя за другого пользователя или путанице среди пользователей.