/user/info IDOR — VulDB 提交包本仓库包含一份独立的 VulDB 风格公告,针对 jshERP 中经身份验证的不安全直接对象引用漏洞。
ad6cf886dd4e0676723060a25d361c703dc56bc0(3.6-SNAPSHOT,2026-09-04 的 GitHub master HEAD)这并非 CVE-2025-60800 的重复项。该 CVE 涵盖了对 /user/info 的未认证路径遍历访问。本报告涵盖的是在该过滤器被修补后仍然存在的、经身份验证的对象级授权失败问题。
请使用 VULDB_REPORT.md 作为提交正文。提交时:
AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H(8.8)仅限实验室的改动(验证码标志、非默认目标摘要以及 allowPublicKeyRetrieval=true)已在报告中说明,不属于易受攻击的源代码路径的一部分。