Podatności w oprogramowaniu school-management-system

cert.pl 4 miesięcy temu

Opis podatności

CERT Polska otrzymał zgłoszenie o podatnościach w oprogramowaniu ProjectsAndPrograms school-management-system i koordynował proces ujawniania informacji.

Podatność CVE-2026-47324: Oprogramowanie ProjectsAndPrograms school-management-system jest podatne na atak typu Stored Cross-Site Scripting (XSS) w wielu atrybutach obiektów uczniów i nauczycieli. Uwierzytelniony atakujący (np. nauczyciel lub administrator) może wstrzyknąć złośliwy kod JavaScript, który jest następnie wykonywany w przeglądarkach innych użytkowników. Co istotne, łącząc tę podatność z CVE-2025-11661, która umożliwia nieuwierzytelniony dostęp do endpointów backendowych, podatność ta może być wykorzystana choćby przez nieuwierzytelnionego, zdalnego atakującego.

Podatność CVE-2026-47325: Oprogramowanie ProjectsAndPrograms school-management-system używa przewidywalnych poświadczeń, generując hasła studentów i nauczycieli wyłącznie na podstawie daty urodzenia użytkownika (np. 12072000 dla 12 lipca 2000). Aplikacja nie wymaga ani nie sugeruje użytkownikom zmiany hasła po pierwszym logowaniu. To zachowanie umożliwia atakującemu łatwe odgadnięcie lub wywnioskowanie prawidłowych poświadczeń, co prowadzi do nieautoryzowanego dostępu do kont.

Producent systemu został wcześnie poinformowany o tych podatnościach, jednakże nie udzielił szczegółów dotyczących podatnych wersji. Wersja odpowiadająca commitowi 6b6fae5 została przetestowana i potwierdzona jako podatna; inne wersje nie były testowane ale mogą także być podatne.

Podziękowania

Za zgłoszenie podatności dziękujemy Jakubowi Toczyskiemu.

Idź do oryginalnego materiału