
Уязвимость существует в Student Payment API. Приложение не выполняет надлежащую проверку того, авторизован ли пользователь, запрашивающий квитанцию, на её просмотр. Изменяя параметр rec_no в запросе API, злоумышленник может получить доступ к квитанциям других пользователей.
Уязвимость существует в Student Payment API. Приложение не проверяет должным образом, авторизован ли пользователь, запрашивающий квитанцию, для её просмотра. Изменяя параметр rec_no в API-запросе, злоумышленник может получить доступ к квитанциям других пользователей.
CVE ID: CVE-2025-61148
Тип уязвимости: Insecure Direct Object Reference (IDOR)
Затронутый продукт: EduplusCampus
Затронутая конечная точка: /student/get-receipt
Исследователь: Vinay Sharma
Критическая уязвимость типа Insecure Direct Object Reference (IDOR) была обнаружена в студенческом портале EduplusCampus (версия 3.0.1). Эта уязвимость позволяет аутентифицированному пользователю получать доступ к конфиденциальным персональным и финансовым данным других студентов, изменяя параметр rec_no в API-запросе.
Успешная эксплуатация позволяет злоумышленнику получить:
Приложение не проверяет должным образом авторизацию пользователя, запрашивающего платёжную квитанцию. Параметр rec_no является последовательным или угадываемым, и сервер возвращает данные квитанции для запрошенного номера, не проверяя, принадлежит ли она текущему авторизованному пользователю.
/student/get-receipt.rec_no в JSON-теле запроса.rec_no на другой действительный номер квитанции (например, замените PCUF-232025 на PCUF-231824).

POST /student/get-receipt HTTP/1.1
Host: student.edupluscampus.com
Content-Type: application/json
Authorization: Bearer <token>
{
"rec_no": "PCUF-233012"
}
### Leaked DATA Example:
{
"fullname": "REDACTED_NAME",
"rollno": "CSE2019XXX",
"component_total_amount": 55000.0,
"trans_list": [
{
"date": "21-Oct-2024",
"mode": "Online",
"amount": 55000.0,
"tid": "42951XXXX"
}
]
}