Rapport de vulnérabilité de sécurité CVE-2023-49339 : Système Banner Ellucian
Introduction
Ce document décrit une vulnérabilité de sécurité critique découverte dans le système Banner Ellucian, en particulier dans la version 9.17 et les versions antérieures. La vulnérabilité a été identifiée dans des systèmes utilisés par diverses universités en Arabie saoudite, exposant potentiellement des données sensibles des étudiants.
Détails de la vulnérabilité
Type : Référence directe d'objet non sécurisée (IDOR)
Point de terminaison concerné :/StudentSelfService/ssb/studentCard/retrieveData
Paramètre en question :bannerId
Impact : Exposition non autorisée de données sensibles des étudiants, y compris les identifiants personnels, les dossiers académiques et les informations de contact.
Étapes pour reproduire
Connectez-vous au système Banner à l'aide d'identifiants utilisateur légitimes.
Accédez au point de terminaison URL qui récupère les informations de la carte d'étudiant.
Modifiez le paramètre bannerId dans l'URL pour utiliser l'identifiant d'un autre étudiant.
Observez que le système affiche les informations pour le bannerId modifié, contournant ainsi les contrôles d'autorisation nécessaires.
Versions concernées
La vulnérabilité affecte le système Banner Ellucian, version 9.17 et versions antérieures. Il est crucial que les institutions utilisant ces versions prennent des mesures immédiates pour atténuer les risques.
Actions recommandées
Correctif immédiat : Ellucian doit développer et publier d'urgence un correctif de sécurité pour les versions concernées.
Contrôles d'autorisation renforcés : Mettre en œuvre des contrôles d'autorisation stricts sur le point de terminaison concerné.
Audit du système : Mener un audit approfondi pour identifier et corriger des vulnérabilités similaires.
Mises à jour régulières et formation : Établir des protocoles pour les mises à jour régulières du système et la formation des utilisateurs aux bonnes pratiques de sécurité.
Surveillance continue : Surveiller en permanence le système pour détecter tout signe d'accès non autorisé ou de tentative d'exploitation.
Soumission CVE
Cette vulnérabilité a été enregistrée avec l'identifiant CVE : CVE-2023-49339. Des détails supplémentaires et des mises à jour concernant la vulnérabilité seront fournis dès qu'ils seront disponibles.