Podatności w oprogramowaniu Wirtualna Uczelnia

cert.pl 4 miesięcy temu

Opis podatności

CERT Polska otrzymał zgłoszenie o podatnościach w oprogramowaniu Wirtualna Uczelnia i koordynował proces ujawniania informacji.

Podatność CVE-2026-34906: W oprogramowaniu Wirtualna Uczelnia zidentyfikowano podatność typu Server-Side Template Injection (SSTI), która umożliwia zdalne wykonanie kodu (RCE) przez nieuwierzytelnionego atakującego. W endpoincie redirectToUrl i parametrze redirectUrlParameter, niewystarczająca walidacja danych wejściowych pozwala na wstrzyknięcie dowolnych wyrażeń, które są wykonywane na serwerze. Wykorzystanie tej podatności może umożliwić atakującemu uruchamianie zdalnych poleceń, w tym ustanowienie połączenia zwrotnego (reverse shell).

Podatność CVE-2026-34907: Oprogramowanie Wirtualna Uczelnia jest podatne na atak typu Reflected Cross-Site Scripting (XSS) z powodu niewłaściwej obsługi parametru locale w wielu endpointach. Atakujący może przygotować złośliwy URL z osadzonym kodem JavaScript i wysłać go ofierze. Gdy ofiara otworzy link, osadzony skrypt zostanie wykonany w jej przeglądarce.

Problemy te dotyczą programu Wirtualna Uczelnia w wersjach wu#2016.437.295#0#20260327_105545 i niższych.

Podziękowania

Za zgłoszenie podatności dziękujemy Dawidowi Bakajowi - VIPentest.

Idź do oryginalnego materiału