CVE-2023-49339 सुरक्षा भेद्यता रिपोर्ट: Ellucian Banner System
परिचय
यह दस्तावेज़ Ellucian Banner System में पाई गई एक गंभीर सुरक्षा भेद्यता की रूपरेखा प्रस्तुत करता है, विशेष रूप से संस्करण 9.17 और उससे पहले के संस्करणों में। यह भेद्यता सऊदी अरब के विभिन्न विश्वविद्यालयों द्वारा उपयोग किए जाने वाले सिस्टम में पहचानी गई है, जो संभावित रूप से संवेदनशील छात्र डेटा को उजागर कर सकती है।
भेद्यता विवरण
- प्रकार: असुरक्षित प्रत्यक्ष वस्तु संदर्भ (IDOR)
- प्रभावित एंडपॉइंट:
/StudentSelfService/ssb/studentCard/retrieveData
- प्रश्न में पैरामीटर:
bannerId
- प्रभाव: संवेदनशील छात्र डेटा का अनधिकृत प्रकटीकरण, जिसमें व्यक्तिगत पहचानकर्ता, शैक्षणिक रिकॉर्ड और संपर्क जानकारी शामिल हैं।
पुनरुत्पादन के चरण
- वैध उपयोगकर्ता क्रेडेंशियल का उपयोग करके Banner सिस्टम में लॉग इन करें।
- उस URL एंडपॉइंट पर नेविगेट करें जो छात्र कार्ड की जानकारी प्राप्त करता है।
- URL में
bannerId पैरामीटर को किसी अन्य छात्र के पहचानकर्ता में संशोधित करें।
- देखें कि सिस्टम परिवर्तित
bannerId के लिए जानकारी प्रदर्शित करता है, जो आवश्यक प्राधिकरण जांचों को दरकिनार कर देता है।
प्रभावित संस्करण
यह भेद्यता Ellucian Banner System, संस्करण 9.17 और उससे पहले के संस्करणों को प्रभावित करती है। इन संस्करणों का उपयोग करने वाले संस्थानों के लिए जोखिमों को कम करने के लिए तत्काल कार्रवाई करना महत्वपूर्ण है।
अनुशंसित कार्रवाइयाँ
- तत्काल पैचिंग: Ellucian को प्रभावित संस्करणों के लिए तत्काल सुरक्षा पैच विकसित और जारी करना चाहिए।
- उन्नत प्राधिकरण जांच: प्रभावित एंडपॉइंट पर सख्त प्राधिकरण जांच लागू करें।
- सिस्टम ऑडिट: समान भेद्यताओं की पहचान और सुधार के लिए गहन ऑडिट करें।
- नियमित अपडेट और प्रशिक्षण: नियमित सिस्टम अपडेट और सुरक्षा सर्वोत्तम प्रथाओं पर उपयोगकर्ता प्रशिक्षण के लिए प्रोटोकॉल स्थापित करें।
- निरंतर निगरानी: अनधिकृत पहुंच या शोषण प्रयासों के संकेतों के लिए सिस्टम की निरंतर निगरानी करें।
CVE सबमिशन
यह भेद्यता CVE ID: CVE-2023-49339 के साथ पंजीकृत की गई है। भेद्यता के संबंध में आगे के विवरण और अपडेट उपलब्ध होते ही प्रदान किए जाएंगे।
द्वारा
Abdulaziz Naif Almadhi