Vulnerabilidad en las cookies de sesión en una contraseña embebida en una fuente PBKDF en Jenzabar JICS (CVE-2020-8434)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/05/2020
Última modificación:
07/11/2023
Descripción
Jenzabar JICS (también se conoce como Internet Campus Solution) versiones anteriores a 9.0.1 Patch 3, versiones 9.1 anteriores a 9.1.2, Patch 2 y versiones 9.2 anteriores a 9.2.2 Patch 8, contiene cookies de sesión que son una función determinística del nombre de usuario. Se presenta una contraseña embebida para suministrar una fuente PBKDF hacia AES para cifrar un nombre de usuario y codificarlo en base64 en una cookie del lado del cliente para una autenticación de sesión persistente. Al conocer la clave y el algoritmo, un atacante puede seleccionar cualquier nombre de usuario, cifrarlo, codificarlo en base64 y guardarlo en su navegador con el formato de cookie JICSLoginCookie correcto para suplantar a cualquier usuario real en la base de datos JICS sin la necesidad de autenticarse (o verificación con MFA si es implementado).
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:jenzabar:internet_campus_solution:*:*:*:*:*:*:*:* | 9.0.1 (incluyendo) | |
cpe:2.3:a:jenzabar:internet_campus_solution:*:*:*:*:*:*:*:* | 9.1.0 (incluyendo) | 9.1.2 (incluyendo) |
cpe:2.3:a:jenzabar:internet_campus_solution:*:*:*:*:*:*:*:* | 9.2.0 (incluyendo) | 9.2.2 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página