CVE-2022-23342
ثغرة تعداد أسماء المستخدمين في Hyland OnBase إصدارات Hyland Onbase Application Server الأقدم من 20.3.58.1000 وإصدارات OnBase من 21.1.1.1000 حتى 21.1.15.1000...
- تم النشر
- 21/06/2022
- محدث
- 03/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 68.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة تعداد أسماء المستخدمين في Hyland OnBase إصدارات Hyland Onbase Application Server الأقدم من 20.3.58.1000 وإصدارات OnBase من 21.1.1.1000 حتى 21.1.15.1000 معرّضة لثغرة تعداد أسماء المستخدمين. يمكن للمهاجم الحصول على أسماء مستخدمين صالحين بناءً على الاستجابة التي يتم إرجاعها للمستخدمين غير الصالحين والصالحين عن طريق إرسال طلب تسجيل دخول بنوع POST إلى نقطة النهاية `/mobilebroker/ServiceToBroker.svc/Json/Connect`. يمكن أن يؤدي هذا إلى تعداد المستخدمين ضد أنظمة Active Directory المدمجة الأساسية.
المصادر
1إثبات مفهوم لثغرة تعداد أسماء المستخدمين في Active Directory في Hyland OnBase عبر اختلافات استجابة نقطة نهاية تسجيل الدخول، مما يتيح استطلاع المستخدمين دون مصادقة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.