Apps y consumo
VenturEd Solutions corrige una falla de seguridad en la plataforma Ravenna Hub
VenturEd Solutions, con sede en Florida, corrigió una vulnerabilidad IDOR en su plataforma Ravenna Hub que expuso a acceso no autorizado a poco más de 1.63 millones de registros de estudiantes.
VenturEd Solutions, con sede en Florida, desarrolla y mantiene Ravenna Hub, una plataforma web de admisiones utilizada por familias para inscribir a niños en escuelas. La plataforma atiende a más de un millón de estudiantes y procesa cientos de miles de solicitudes al año. Recientemente, se descubrió que el sitio web tenía una falla de seguridad que permitía a cualquier usuario con sesión iniciada acceder a los datos de identificación personal de otros usuarios. Este fallo de seguridad expuso a acceso no autorizado a poco más de 1.63 millones de registros.
La vulnerabilidad se conoce como referencia directa a objeto insegura, o IDOR, una falla de seguridad que permite el acceso no autorizado a datos mediante la modificación de identificadores. En la práctica, este fallo de seguridad permitía a cualquier usuario con sesión iniciada acceder a los datos de otro estudiante modificando el número secuencial único de siete dígitos asociado al perfil del estudiante en la barra de direcciones del navegador web. Debido a que los números de estudiante son secuenciales, un usuario podía acceder a otros registros simplemente cambiando el número de perfil por uno o más dígitos.
TechCrunch se enteró de la vulnerabilidad el miércoles y posteriormente alertó a la empresa. VenturEd Solutions corrigió el error de seguridad el mismo día que fue alertada. Nick Laird, director ejecutivo de VenturEd Solutions, confirmó la resolución en un correo electrónico, afirmando que “la empresa pudo replicar el problema y ha solucionado la vulnerabilidad”. Aunque Laird señaló que la empresa está investigando el incidente, no se comprometió a notificar a los usuarios sobre el fallo de seguridad. Además, Laird se negó a comentar si la empresa tiene la capacidad de verificar si hubo acceso indebido a los datos de otros usuarios, o si Ravenna Hub había sometido su seguridad a una revisión por parte de terceros.
Este incidente es el más reciente fallo de seguridad que involucra fallas de seguridad simples que afectan los datos de los estudiantes. Sigue a un fallo de seguridad similar en el sitio de mentoría en línea UStrive en enero, que también expuso la información personal de sus usuarios. Estos incidentes consecutivos subrayan los riesgos persistentes para los datos de los estudiantes en las plataformas digitales.
Por qué importa
Una vulnerabilidad de seguridad en la plataforma de admisiones Ravenna Hub expuso información personal sensible de niños y padres, destacando los riesgos continuos en los sistemas de gestión de datos estudiantiles.