Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en dentificación incorrecta, Ellucian Banner Web Tailor (CVE-2019-8978)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
14/05/2019
Última modificación:
21/07/2021

Descripción

Una Vulnerabilidad de identificación incorrecta, puede ser aprovechada a través de una condición de carrera que ocurre en Ellucian Banner Web Tailor 8.8.3, 8.8.4, y 8.9 y Banner Enterprise Identity Services 8.3, 8.3.1, 8.3.2, and 8.4, en conjunción con SSO Manager. Esta vulnerabilidad permite a los atacantes remotos robar sesiones de las victimas ( y causar denegación de servicio) Solicitando repetidamente la página inicial Banner Web Tailor con la cookie IDMESSID, configurada para el UDCID de la víctima, la cual en este caso es comprobada en la identificación institucional. Durante el intento de inicio por la víctima, el atacante puede aprovechar esta condición de carrera y se le emitirá el SESSID que fue destinada para esta víctima.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ellucian:banner_enterprise_identity_services:8.3:*:*:*:*:*:*:*
cpe:2.3:a:ellucian:banner_enterprise_identity_services:8.3.1:*:*:*:*:*:*:*
cpe:2.3:a:ellucian:banner_enterprise_identity_services:8.3.2:*:*:*:*:*:*:*
cpe:2.3:a:ellucian:banner_enterprise_identity_services:8.4:*:*:*:*:*:*:*
cpe:2.3:a:ellucian:banner_web_tailor:8.8.3:*:*:*:*:*:*:*
cpe:2.3:a:ellucian:banner_web_tailor:8.8.4:*:*:*:*:*:*:*
cpe:2.3:a:ellucian:banner_web_tailor:8.9:*:*:*:*:*:*:*