DigiExam w wersjach do v14.0.2 nie weryfikuje integralności ładowanych modułów natywnych, co pozwala atakującemu na dostęp do danych osobowych (PII) oraz przejęcie kont użytkowników na współdzielonych komputerach. Podatność uzyskała ocenę krytyczną CVSS 9.8.
▸ Pokaż oryginał (EN)
DigiExam up to v14.0.2 lacks integrity checks for native modules, allowing attackers to access PII and takeover accounts on shared computers.
Aplikacja DigiExam nie przeprowadza kontroli integralności (integrity checks) dla modułów natywnych ładowanych w trakcie działania programu (CWE-354). Atakujący z dostępem do współdzielonego komputera może podłożyć zmodyfikowane lub złośliwe moduły natywne, które zostaną załadowane przez aplikację bez weryfikacji ich autentyczności. Skutkuje to możliwością przejęcia kontroli nad sesją innego użytkownika oraz uzyskaniem dostępu do jego danych osobowych przechowywanych lub przetwarzanych przez aplikację.
Atakujący może uzyskać dostęp do danych osobowych (PII) innych użytkowników oraz przejąć ich konta na współdzielonych komputerach, co prowadzi do naruszenia poufności, integralności i dostępności danych.
Należy zaktualizować aplikację DigiExam do wersji wyższej niż v14.0.2. Szczegóły dotyczące dostępnych patchy należy sprawdzić u producenta oraz w referencjach wskazanych w zgłoszeniu CVE. Dodatkowo zaleca się ograniczenie fizycznego dostępu do komputerów, na których uruchamiana jest aplikacja.
DigiExam w wersjach do v14.0.2 włącznie, działający na współdzielonych komputerach.
Publiczne repozytorium z dowodem koncepcji (proof-of-concept) dostępne jest pod adresem: https://github.com/lodi-g/CVE-2023-33668
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDigiexam
APPDigiexam≤ 14.0.2