تنبيه أمني: حساس

25 أغسطس 2015 | بقلم

تنبيه الأمان

الخطورة: 
متوسط
التصنيف: التعرض الداخلي للبيانات
المشاريع المتضررة: منصة edx
مراسل: المراجعة الداخلية
URL الدائم: https://openedx.org/CVE-2015-6671

أثناء المراجعة الداخلية ، اكتشفنا أن المثيلات التي تستخدم SAML لتسجيل الدخول الأحادي على أسرار المتجر في قاعدة البيانات.

نقاط الضعف والتعرض الشائعة (CVE) قام المشروع بتعيين الاسم CVE-2015-6671 لهذه القضية. هذا هو الدخول على CVE قائمة (http://CVE.mitre.org) ، الذي يوحد الأسماء لمشاكل الأمان.

مزيد من المعلومات

مع تطبيق هذا التغيير ، يمكن لمسؤولي المثيلات اختيار تخزين المفتاح الخاص لـ SAML الخاص بالمثيل وأسرار OAuth2 إما في قاعدة البيانات أو في ~ / lms.auth.json. يتم الاحتفاظ بالأول من أجل التوافق مع الإصدارات السابقة ؛ هذا الأخير هو الآن الخيار المفضل والأكثر أمانًا.

لم يكن تخزين المفاتيح في قاعدة البيانات بنص عادي ثغرة أمنية في حد ذاته ، ولكنه خلق مساحة أكبر لهجوم محتمل: في حالة تمكن الخصم من استغلال بعض الثغرات الأمنية الأخرى والوصول إلى نسخة من قاعدة البيانات ، مثل كنسخة احتياطية أو نسخة متماثلة للقراءة ، فسيكون بإمكانهم أيضًا الوصول إلى المفتاح الخاص لـ SAML. 

تم إصلاح الخلل في هذا ارتكب.

تحميل

حان الوقت للمزيد؟ تحقق من المقالات أدناه.

تحصل منصة edX المفتوحة على شهادة LTI® Advantage
العرعر هنا!
عروض رعاية إيدي إكس
إلغاء مؤتمر 2020 Open edX
انضم إلى مؤتمر edX المفتوح 2026!

سيقدم مؤتمر Open edX لعام 2026 حالات استخدام مبتكرة لأحد أفضل أنظمة إدارة التعلم عبر الإنترنت مفتوحة المصدر في العالم، وهي منصة Open edX، واكتشاف أحدث التطورات في التصميم التعليمي ومجموعة الدورات التدريبية وطرق تشغيل وتوسيع منصة Open edX. ، بما في ذلك التقنيات المتقدمة، مثل الذكاء الاصطناعي التوليدي.