Introducción
Este documento describe una vulnerabilidad de seguridad crítica encontrada en el Sistema Banner de Ellucian, particularmente en la versión 9.17 y versiones anteriores. La vulnerabilidad ha sido identificada en sistemas utilizados por varias universidades en Arabia Saudita, exponiendo potencialmente datos sensibles de estudiantes.
Detalles de la Vulnerabilidad
- Tipo: Referencia Directa Insegura a Objetos (IDOR)
- Endpoint Afectado:
/StudentSelfService/ssb/studentCard/retrieveData
- Parámetro en Cuestión:
bannerId
- Impacto: Exposición no autorizada de datos sensibles de estudiantes, incluidos identificadores personales, registros académicos e información de contacto.
Pasos para Reproducir
- Inicie sesión en el sistema Banner utilizando credenciales de usuario legítimas.
- Navegue al endpoint de URL que recupera la información de la tarjeta de estudiante.
- Modifique el parámetro
bannerId en la URL con el identificador de otro estudiante.
- Observe que el sistema muestra información para el
bannerId alterado, omitiendo las comprobaciones de autorización necesarias.
Versiones Afectadas
La vulnerabilidad afecta al Sistema Banner de Ellucian, versión 9.17 y anteriores. Es crucial que las instituciones que utilizan estas versiones tomen medidas inmediatas para mitigar los riesgos.
Acciones Recomendadas
- Parche Inmediato: Ellucian debería desarrollar y publicar urgentemente un parche de seguridad para las versiones afectadas.
- Comprobaciones de Autorización Mejoradas: Implementar comprobaciones de autorización estrictas en el endpoint afectado.
- Auditoría del Sistema: Realizar una auditoría exhaustiva para identificar y corregir vulnerabilidades similares.
- Actualizaciones y Formación Regulares: Establecer protocolos para actualizaciones periódicas del sistema y formación de usuarios sobre las mejores prácticas de seguridad.
- Monitoreo Continuo: Monitorear continuamente el sistema en busca de señales de acceso no autorizado o intentos de explotación.
Envío del CVE
Esta vulnerabilidad ha sido registrada con el ID de CVE: CVE-2023-49339. Se proporcionarán más detalles y actualizaciones sobre la vulnerabilidad a medida que estén disponibles.
Por
Abdulaziz Naif Almadhi