CRITICAL🇬🇧 English

CVE-2023-33668

DigiExam — brak weryfikacji integralności modułów natywnych umożliwia przejęcie kont

CVSS 9.8v3.1pub. 2023-07-12upd. 2026-07-09

DigiExam w wersjach do v14.0.2 nie weryfikuje integralności ładowanych modułów natywnych, co pozwala atakującemu na dostęp do danych osobowych (PII) oraz przejęcie kont użytkowników na współdzielonych komputerach. Podatność uzyskała ocenę krytyczną CVSS 9.8.

Pokaż oryginał (EN)

DigiExam up to v14.0.2 lacks integrity checks for native modules, allowing attackers to access PII and takeover accounts on shared computers.

🤖 Analiza AI
Jak działa

Aplikacja DigiExam nie przeprowadza kontroli integralności (integrity checks) dla modułów natywnych ładowanych w trakcie działania programu (CWE-354). Atakujący z dostępem do współdzielonego komputera może podłożyć zmodyfikowane lub złośliwe moduły natywne, które zostaną załadowane przez aplikację bez weryfikacji ich autentyczności. Skutkuje to możliwością przejęcia kontroli nad sesją innego użytkownika oraz uzyskaniem dostępu do jego danych osobowych przechowywanych lub przetwarzanych przez aplikację.

Skutki

Atakujący może uzyskać dostęp do danych osobowych (PII) innych użytkowników oraz przejąć ich konta na współdzielonych komputerach, co prowadzi do naruszenia poufności, integralności i dostępności danych.

Mitygacja

Należy zaktualizować aplikację DigiExam do wersji wyższej niż v14.0.2. Szczegóły dotyczące dostępnych patchy należy sprawdzić u producenta oraz w referencjach wskazanych w zgłoszeniu CVE. Dodatkowo zaleca się ograniczenie fizycznego dostępu do komputerów, na których uruchamiana jest aplikacja.

Kogo dotyczy

DigiExam w wersjach do v14.0.2 włącznie, działający na współdzielonych komputerach.

Uwagi

Publiczne repozytorium z dowodem koncepcji (proof-of-concept) dostępne jest pod adresem: https://github.com/lodi-g/CVE-2023-33668

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Digiexam

    APP
    Digiexam
    ≤ 14.0.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje