Отчет об уязвимости CVE-2023-49339: система Banner от Ellucian
Введение
В этом документе описывается критическая уязвимость безопасности, обнаруженная в системе Banner от Ellucian, особенно в версии 9.17 и более ранних версиях. Уязвимость была выявлена в системах, используемых различными университетами Саудовской Аравии, что потенциально может привести к раскрытию конфиденциальных данных студентов.
Детали уязвимости
- Тип: Небезопасная прямая ссылка на объект (IDOR)
- Затронутая конечная точка:
/StudentSelfService/ssb/studentCard/retrieveData
- Рассматриваемый параметр:
bannerId
- Воздействие: Несанкционированное раскрытие конфиденциальных данных студентов, включая персональные идентификаторы, академические записи и контактную информацию.
Шаги для воспроизведения
- Войдите в систему Banner, используя легитимные учетные данные пользователя.
- Перейдите к конечной точке URL, которая извлекает информацию о студенческой карте.
- Измените параметр
bannerId в URL на идентификатор другого студента.
- Обратите внимание, что система отображает информацию для измененного
bannerId, обходя необходимые проверки авторизации.
Затронутые версии
Уязвимость затрагивает систему Banner от Ellucian, версию 9.17 и более ранние. Крайне важно, чтобы учреждения, использующие эти версии, немедленно приняли меры для снижения рисков.
Рекомендуемые действия
- Немедленное исправление: Ellucian должна срочно разработать и выпустить патч безопасности для затронутых версий.
- Усиленные проверки авторизации: Внедрить строгие проверки авторизации на затронутой конечной точке.
- Аудит системы: Провести тщательный аудит для выявления и устранения аналогичных уязвимостей.
- Регулярные обновления и обучение: Установить протоколы для регулярного обновления системы и обучения пользователей передовым методам безопасности.
- Постоянный мониторинг: Непрерывно отслеживать систему на предмет признаков несанкционированного доступа или попыток эксплуатации.
Подача CVE
Эта уязвимость зарегистрирована с идентификатором CVE: CVE-2023-49339. Дополнительные сведения и обновления, касающиеся уязвимости, будут предоставлены по мере их появления.
Автор
Abdulaziz Naif Almadhi