CVE-2025-60982CVE-2025-60982是 Educare ERP 1.0版本中存在的一个中危安全漏洞,属于IDOR(不安全的直接对象引用)类型。该漏洞于2025年4月22日被发现,CVSS评分5.4(中等严重程度)。漏洞的根本原因在于系统多个API端点未能实施充分的授权验证机制,允许已认证用户通过操纵请求中的对象标识符来访问或修改其他用户的数据。攻击者仅需拥有低权限的有效账户,即可利用此漏洞绕过正常的访问控制检查,获取敏感信息或进行未授权的数据操作。该漏洞影响系统的机密性和完整性,可导致用户隐私数据泄露和数据篡改风险。由于无需复杂攻击准备,漏洞利用门槛较低,对使用该系统的教育机构构成潜在安全威胁。
IDOR(不安全的直接对象引用)漏洞发生在应用程序使用用户提供的输入来直接访问对象而未进行适当授权验证时。在Educare ERP 1.0中,攻击者可以通过以下方式利用此漏洞:首先,攻击者使用合法凭证登录系统,获取有效的会话令牌。然后,攻击者识别包含对象标识符(如ID、UUID或记录编号)的API请求。通过修改这些标识符参数(例如将当前用户ID改为目标用户ID),攻击者可以绕过前端限制,直接访问其他用户的数据。关键问题在于后端API端点缺少对用户身份和权限的强制验证检查,导致即使对象标识符被篡改,系统仍然返回请求的数据。攻击者可自动化这一过程,通过枚举不同的对象标识符来批量获取敏感信息。成功利用此漏洞可导致学生个人信息、教师薪资数据、课程资料等敏感记录的未授权访问。