PT-2021-21627 · Southsoft · Southsoft Gmis

Caiteli

·

Publicado

2021-08-06

·

Atualizado

2021-08-13

·

CVE-2021-37381

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Southsoft GMIS versão 5.0
Descrição
A vulnerabilidade permite que invasores acessem informações privadas de outros usuários, como fotos, por meio de ataques CSRF. Por exemplo, as informações de fotos de qualquer aluno podem ser acessadas através do endpoint “/gmis/(S([1]))/student/grgl/PotoImageShow/?bh=[2]”. O código em [1] é uma sequência aleatória gerada de acordo com as informações de login do usuário, o que pode proteger a identidade do usuário, mas não impede efetivamente o acesso não autorizado. O código em [2] é o número de matrícula de qualquer aluno. O invasor pode realizar um ataque CSRF no sistema modificando [2] sem alterar [1].
Recomendações
Como solução temporária, considere restringir o acesso ao endpoint /gmis/(S([1]))/student/grgl/PotoImageShow/?bh=[2] até que uma correção esteja disponível. Evite usar o parâmetro bh no endpoint da API afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-37381

Produtos afetados

Southsoft Gmis