تقرير الثغرة الأمنية CVE-2023-49339: نظام Banner من Ellucian
مقدمة
توثق هذه الوثيقة ثغرة أمنية حرجة تم اكتشافها في نظام Banner من Ellucian، وتحديدًا في الإصدار 9.17 والإصدارات الأقدم. تم تحديد الثغرة في الأنظمة المستخدمة من قبل جامعات مختلفة في المملكة العربية السعودية، مما قد يعرض بيانات الطلاب الحساسة للخطر.
تفاصيل الثغرة
- النوع: مرجع كائن غير مباشر غير آمن (IDOR)
- نقطة النهاية المتأثرة:
/StudentSelfService/ssb/studentCard/retrieveData
- المعامل المعني:
bannerId
- الأثر: كشف غير مصرح به لبيانات الطلاب الحساسة، بما في ذلك المعرفات الشخصية والسجلات الأكاديمية ومعلومات الاتصال.
خطوات إعادة الإنتاج
- سجّل الدخول إلى نظام Banner باستخدام بيانات اعتماد مستخدم شرعية.
- انتقل إلى نقطة نهاية URL التي تسترجع معلومات بطاقة الطالب.
- عدّل معامل
bannerId في عنوان URL ليتوافق مع معرف طالب آخر.
- لاحظ أن النظام يعرض معلومات لمعرّف
bannerId المعدّل، متجاوزًا فحوصات التفويض اللازمة.
الإصدارات المتأثرة
تؤثر الثغرة على نظام Banner من Ellucian، الإصدار 9.17 والإصدارات الأقدم. من الضروري أن تتخذ المؤسسات التي تستخدم هذه الإصدارات إجراءات فورية للتخفيف من المخاطر.
الإجراءات الموصى بها
- التصحيح الفوري: يجب على Ellucian تطوير وإصدار تصحيح أمني للإصدارات المتأثرة بشكل عاجل.
- تعزيز فحوصات التفويض: تنفيذ فحوصات تفويض صارمة على نقطة النهاية المتأثرة.
- تدقيق النظام: إجراء تدقيق شامل لتحديد وإصلاح الثغرات المماثلة.
- التحديثات والتدريب المنتظم: وضع بروتوكولات للتحديثات المنتظمة للنظام وتدريب المستخدمين على أفضل ممارسات الأمان.
- المراقبة المستمرة: مراقبة النظام باستمرار بحثًا عن علامات الوصول غير المصرح به أو محاولات الاستغلال.
تقديم CVE
تم تسجيل هذه الثغرة بمعرف CVE: CVE-2023-49339. سيتم توفير مزيد من التفاصيل والتحديثات المتعلقة بالثغرة عند توفرها.
بواسطة
عبدالعزيز نايف الماضي