Rapporto sulla vulnerabilità di sicurezza CVE-2023-49339: Sistema Banner Ellucian
Introduzione
Questo documento descrive una vulnerabilità di sicurezza critica riscontrata nel Sistema Banner Ellucian, in particolare nella versione 9.17 e versioni precedenti. La vulnerabilità è stata identificata nei sistemi utilizzati da diverse università in Arabia Saudita, con il potenziale rischio di esporre dati sensibili degli studenti.
Dettagli della vulnerabilità
Tipo: Riferimento diretto insicuro a oggetti (IDOR)
Impatto: Esposizione non autorizzata di dati sensibili degli studenti, inclusi identificativi personali, registri accademici e informazioni di contatto.
Passaggi per la riproduzione
Accedere al sistema Banner utilizzando credenziali utente legittime.
Navigare all'endpoint URL che recupera le informazioni della carta dello studente.
Modificare il parametro bannerId nell'URL con l'identificativo di un altro studente.
Osservare che il sistema visualizza le informazioni per il bannerId modificato, bypassando i controlli di autorizzazione necessari.
Versioni interessate
La vulnerabilità riguarda il Sistema Banner Ellucian, versione 9.17 e versioni precedenti. È fondamentale che le istituzioni che utilizzano queste versioni agiscano immediatamente per mitigare i rischi.
Azioni raccomandate
Applicazione immediata di patch: Ellucian dovrebbe sviluppare e rilasciare urgentemente una patch di sicurezza per le versioni interessate.
Controlli di autorizzazione potenziati: Implementare controlli di autorizzazione rigorosi sull'endpoint interessato.
Audit del sistema: Condurre un audit approfondito per identificare e correggere vulnerabilità simili.
Aggiornamenti regolari e formazione: Stabilire protocolli per aggiornamenti regolari del sistema e formazione degli utenti sulle migliori pratiche di sicurezza.
Monitoraggio continuo: Monitorare costantemente il sistema per rilevare segni di accesso non autorizzato o tentativi di sfruttamento.
Invio CVE
Questa vulnerabilità è stata registrata con l'ID CVE: CVE-2023-49339. Ulteriori dettagli e aggiornamenti riguardanti la vulnerabilità saranno forniti non appena disponibili.