Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las cookies de sesión en una contraseña embebida en una fuente PBKDF en Jenzabar JICS (CVE-2020-8434)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/05/2020
Última modificación:
07/11/2023

Descripción

Jenzabar JICS (también se conoce como Internet Campus Solution) versiones anteriores a 9.0.1 Patch 3, versiones 9.1 anteriores a 9.1.2, Patch 2 y versiones 9.2 anteriores a 9.2.2 Patch 8, contiene cookies de sesión que son una función determinística del nombre de usuario. Se presenta una contraseña embebida para suministrar una fuente PBKDF hacia AES para cifrar un nombre de usuario y codificarlo en base64 en una cookie del lado del cliente para una autenticación de sesión persistente. Al conocer la clave y el algoritmo, un atacante puede seleccionar cualquier nombre de usuario, cifrarlo, codificarlo en base64 y guardarlo en su navegador con el formato de cookie JICSLoginCookie correcto para suplantar a cualquier usuario real en la base de datos JICS sin la necesidad de autenticarse (o verificación con MFA si es implementado).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:jenzabar:internet_campus_solution:*:*:*:*:*:*:*:* 9.0.1 (incluyendo)
cpe:2.3:a:jenzabar:internet_campus_solution:*:*:*:*:*:*:*:* 9.1.0 (incluyendo) 9.1.2 (incluyendo)
cpe:2.3:a:jenzabar:internet_campus_solution:*:*:*:*:*:*:*:* 9.2.0 (incluyendo) 9.2.2 (incluyendo)