CVE-2023-49339 Sicherheitslücken-Bericht: Ellucian Banner System
Einleitung
Dieses Dokument beschreibt eine kritische Sicherheitslücke im Ellucian Banner System, insbesondere in Version 9.17 und früheren Versionen. Die Schwachstelle wurde in Systemen identifiziert, die von verschiedenen Universitäten in Saudi-Arabien genutzt werden, und könnte sensible Studentendaten gefährden.
Details zur Schwachstelle
- Typ: Insecure Direct Object Reference (IDOR)
- Betroffener Endpunkt:
/StudentSelfService/ssb/studentCard/retrieveData
- Betroffener Parameter:
bannerId
- Auswirkung: Unbefugte Offenlegung sensibler Studentendaten, einschließlich persönlicher Kennungen, akademischer Aufzeichnungen und Kontaktinformationen.
Schritte zur Reproduktion
- Melden Sie sich mit legitimen Benutzeranmeldedaten im Banner-System an.
- Navigieren Sie zum URL-Endpunkt, der Studentenkarteninformationen abruft.
- Ändern Sie den Parameter
bannerId in der URL zu einer Kennung eines anderen Studenten.
- Beobachten Sie, dass das System Informationen für die geänderte
bannerId anzeigt und dabei die erforderlichen Autorisierungsprüfungen umgeht.
Betroffene Versionen
Die Schwachstelle betrifft das Ellucian Banner System, Version 9.17 und früher. Es ist entscheidend, dass Institutionen, die diese Versionen verwenden, sofort Maßnahmen ergreifen, um die Risiken zu mindern.
Empfohlene Maßnahmen
- Sofortiges Patchen: Ellucian sollte dringend einen Sicherheitspatch für die betroffenen Versionen entwickeln und veröffentlichen.
- Verbesserte Autorisierungsprüfungen: Implementieren Sie strenge Autorisierungsprüfungen am betroffenen Endpunkt.
- Systemaudit: Führen Sie ein gründliches Audit durch, um ähnliche Schwachstellen zu identifizieren und zu beheben.
- Regelmäßige Updates und Schulungen: Etablieren Sie Protokolle für regelmäßige Systemupdates und Benutzerschulungen zu Sicherheits-Best-Practices.
- Laufende Überwachung: Überwachen Sie das System kontinuierlich auf Anzeichen von unbefugtem Zugriff oder Ausnutzungsversuchen.
CVE-Einreichung
Diese Schwachstelle wurde unter der CVE-ID: CVE-2023-49339 registriert. Weitere Details und Aktualisierungen bezüglich der Schwachstelle werden bereitgestellt, sobald sie verfügbar sind.
Von
Abdulaziz Naif Almadhi