Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2022-23342 — إثبات مفهوم لثغرة تعداد أسماء المستخدمين في Active Directory في Hyland OnBase عبر اختلافات استجابة نقطة نهاية تسجيل الدخول، مما يتيح استطلاع المستخدمين دون مصادقة. | Kitploit
أدوات/GitHubGitHub/initroot/cve-2022-23342
الاستطلاعتحليل الثغرات الأمنيةجمع المعلوماتأمن الويبالمصادقة
GitHubinitroot/cve-2022-23342

CVE-2022-23342

إثبات مفهوم لثغرة تعداد أسماء المستخدمين في Active Directory في Hyland OnBase عبر اختلافات استجابة نقطة نهاية تسجيل الدخول، مما يتيح استطلاع المستخدمين دون مصادقة.

عرض المستودع
36منذ 4 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2022-23342

استشارة أمنية – تعداد أسماء المستخدمين في OnBase

إصدارات البرامج والبنى المتأثرة: خادم تطبيقات OnBase

إصدارات OnBase السابقة للإصدار 20.3.58.1000، وإصدارات OnBase من 21.1.1.1000 حتى 21.1.15.1000، متأثرة.

إصدارات البرامج والبنى المُصحَّحة:

إصدارات OnBase EP3 الأكبر من أو تساوي 20.3.58.1000 إصدارات OnBase EP5 الأكبر من أو تساوي 21.1.16.1000

النشرة: 202206-ONBASE-1

شدة CVSS: متوسطة

درجة CVSS: 5.3

متجه CVSS: AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

وصف المشكلة

من خلال الإفصاح المسؤول مع باحث أمني، علمت Hyland أن OnBase معرّض لتعداد أسماء مستخدمي Active Directory أثناء المصادقة. قد يسمح الاستغلال الناجح للمستخدمين غير المصادَق عليهم بتحديد أسماء مستخدمي Active Directory الصحيحة وغير الصحيحة. تم التحقيق في الثغرة المُبلَّغة وتمت معالجة النتائج.

الإجراء التصحيحي

إذا كنت تستخدم برنامجًا مذكورًا في قسم «إصدارات البرامج والبنى المتأثرة» من هذه النشرة، يمكنك معالجة هذه الثغرة بالترقية إلى إصدار مذكور في قسم «إصدارات البرامج والبنى المُصحَّحة» عبر التواصل مع خط الدعم الأول لديك.

POC يسمح OnBase من Hyland لمهاجم خارجي بتنفيذ تعداد أسماء المستخدمين بسبب الاستجابة التي يعيدها النظام، فعلى سبيل المثال يستجيب النظام بأخطاء مختلفة للمستخدمين الصحيحين وغير الصحيحين. بالنسبة للمستخدمين غير الصحيحين، يعيد النظام رسالة «حدث خطأ غير معروف في تسجيل الدخول»، بينما يعيد للمستخدمين الصحيحين «نجاح» أو خطأ «فشل تسجيل الدخول». يمكن للمهاجم تعداد المثيلات بإرسال طلب تسجيل دخول POST إلى نقطة النهاية /mobilebroker/ServiceToBroker.svc/Json/Connect. قد يؤدي ذلك إلى تعداد المستخدمين ضد الأنظمة المتكاملة مع Active Directory.

image

تنزيل الأداة