Ερευνητές ασφαλείας ανακάλυψαν ένα σύνολο API ευπαθειών στην e-learning πλατφόρμα Coursera. Ο ερευνητής Paulo Silva από τη Checkmarx, αποκάλυψε ότι η εταιρεία έχει ανακαλύψει πολλές ευπάθειες στη διαδικτυακή πλατφόρμα, η οποία χρησιμοποιείται από εκατομμύρια μαθητές.

Δείτε επίσης: Peloton Bike +: Σφάλμα επιτρέπει σε hackers να πάρουν τον πλήρη έλεγχο

Ο πάροχος (Coursera) συνεργάζεται με περισσότερα από 200 πανεπιστήμια και εταιρείες, συμπεριλαμβανομένων των Stanford University, Duke University, AWS, Google, Cisco και IBM.

Ο ερευνητής Silva λέει ότι η Checkmarx αποφάσισε να ερευνήσει την ασφάλεια της πλατφόρμας Coursera λόγω της αυξημένης δημοτικότητάς της, ειδικά κατά την περίοδο του COVID-19, όπου το βασικό μοντέλο εκπαίδευσης ήταν η τηλεκπαίδευση.

Η Checkmarx εντόπισε πολλά προβλήματα API.

Οι ερευνητές επικεντρώθηκαν σε ζητήματα που σχετίζονταν με τη δυνατότητα πρόσβασης. Τα σφάλματα μπορούσαν να επιτρέψουν την απόκτηση πρόσβασης σε δεδομένα που δεν θα έπρεπε.

Το βασικό ζήτημα είναι ένα Broken Object Level Authorization (BOLA) σφάλμα, το οποίο θεωρήθηκε σημαντική απειλή λόγω του ότι μπορεί να το εκμεταλλευτεί εύκολα κάποιος.

Τα BOLA σφάλματα στα APIs ενδέχεται να εκθέσουν endpoints, “ανοίγοντας ενδεχομένως την πόρτα” σε ευρύτερες επιθέσεις.

Δείτε επίσης: Η Microsoft διορθώνει τα σφάλματα στον Microsoft Edge 91

Η ευπάθεια BOLA στην πλατφόρμα Coursera σχετίζεται με preferences που είναι αποθηκευμένα σε λογαριασμούς μαθητών. Οι ερευνητές ανακάλυψαν ότι ανώνυμοι χρήστες θα μπορούσαν να ανακτήσουν αυτές τις πληροφορίες, καθώς και να τις αλλάξουν. Επιπλέον, φαίνεται πως έχουν διαρρεύσει ορισμένα metadata χρηστών.

Δυστυχώς, τα authorization ζητήματα είναι αρκετά συχνά“, λένε οι ερευνητές.

Δείτε επίσης: QNAP NAS: Η εταιρεία διορθώνει ευπάθεια στο NAS disaster recovery app

Η Checkmarx ανέφερε τα ευρήματά της στην e-learning πλατφόρμα Coursera στις 5 Οκτωβρίου 2020 και ο πάροχος υπηρεσιών ηλεκτρονικής μάθησης άρχισε να επεξεργάζεται την έκθεση στις 26 Οκτωβρίου. Έως τις 18 Δεκεμβρίου, εκδόθηκε ένα τμήμα ενός patch, αλλά ένα επιπλέον “ζήτημα” απαιτούσε εκ νέου δοκιμές, με αποτέλεσμα οι ολοκληρωμένες ενημερώσεις να είναι διαθέσιμες στις 24 Μαΐου.

Παρά τις καθυστερήσεις στην πλήρη επίλυση των API ευπαθειών, οι ερευνητές λένε ότι η Coursera ασχολήθηκε αμέσως μόλις ενημερώθηκε για τα ζητήματα.

Δείτε περισσότερα για την ανακάλυψη των ευπαθειών εδώ.

Πηγή: ZDNet