Rapporto sulla vulnerabilità di sicurezza CVE-2023-49339: Sistema Banner Ellucian
Introduzione
Questo documento descrive una vulnerabilità di sicurezza critica riscontrata nel Sistema Banner Ellucian, in particolare nella versione 9.17 e versioni precedenti. La vulnerabilità è stata identificata nei sistemi utilizzati da diverse università in Arabia Saudita, con il potenziale rischio di esporre dati sensibili degli studenti.
Dettagli della vulnerabilità
- Tipo: Riferimento diretto insicuro a oggetti (IDOR)
- Endpoint interessato:
/StudentSelfService/ssb/studentCard/retrieveData
- Parametro in questione:
bannerId
- Impatto: Esposizione non autorizzata di dati sensibili degli studenti, inclusi identificativi personali, registri accademici e informazioni di contatto.
Passaggi per la riproduzione
- Accedere al sistema Banner utilizzando credenziali utente legittime.
- Navigare all'endpoint URL che recupera le informazioni della carta dello studente.
- Modificare il parametro
bannerId nell'URL con l'identificativo di un altro studente.
- Osservare che il sistema visualizza le informazioni per il
bannerId modificato, bypassando i controlli di autorizzazione necessari.
Versioni interessate
La vulnerabilità riguarda il Sistema Banner Ellucian, versione 9.17 e versioni precedenti. È fondamentale che le istituzioni che utilizzano queste versioni agiscano immediatamente per mitigare i rischi.
Azioni raccomandate
- Applicazione immediata di patch: Ellucian dovrebbe sviluppare e rilasciare urgentemente una patch di sicurezza per le versioni interessate.
- Controlli di autorizzazione potenziati: Implementare controlli di autorizzazione rigorosi sull'endpoint interessato.
- Audit del sistema: Condurre un audit approfondito per identificare e correggere vulnerabilità simili.
- Aggiornamenti regolari e formazione: Stabilire protocolli per aggiornamenti regolari del sistema e formazione degli utenti sulle migliori pratiche di sicurezza.
- Monitoraggio continuo: Monitorare costantemente il sistema per rilevare segni di accesso non autorizzato o tentativi di sfruttamento.
Invio CVE
Questa vulnerabilità è stata registrata con l'ID CVE: CVE-2023-49339. Ulteriori dettagli e aggiornamenti riguardanti la vulnerabilità saranno forniti non appena disponibili.
Autore
Abdulaziz Naif Almadhi