Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2022-23342 — Proof-of-Concept für eine Active-Directory-Benutzernamen-Enumeration-Schwachstelle in Hyland OnBase über Unterschiede in den Login-Endpunktantworten, die nicht authentifizierte Benutzeraufklärung ermöglicht. | Kitploit
Tools/GitHubGitHub/initroot/cve-2022-23342
AufklärungSchwachstellenanalyseInformationsbeschaffungWebsicherheitAuthentifizierung
GitHubinitroot/cve-2022-23342

CVE-2022-23342

Proof-of-Concept für eine Active-Directory-Benutzernamen-Enumeration-Schwachstelle in Hyland OnBase über Unterschiede in den Login-Endpunktantworten, die nicht authentifizierte Benutzeraufklärung ermöglicht.

Repository anzeigen
32vor 4 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2022-23342

Sicherheitshinweis – Benutzernamen-Enumeration in OnBase

Betroffene Softwareversionen und Builds: OnBase Application Server

OnBase-Versionen vor 20.3.58.1000 sowie OnBase-Versionen 21.1.1.1000 bis 21.1.15.1000 sind betroffen.

Behobene Softwareversionen und Builds:

OnBase EP3-Versionen größer oder gleich 20.3.58.1000 OnBase EP5-Versionen größer oder gleich 21.1.16.1000

Sicherheitsbulletin: 202206-ONBASE-1

CVSS-Schweregrad: Mittel

CVSS-Score: 5.3

CVSS-Vektor: AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

Problembeschreibung

Im Rahmen verantwortungsvoller Offenlegung mit einem Sicherheitsforscher ist Hyland bekannt, dass OnBase während der Authentifizierung anfällig für die Enumeration von Active-Directory-Benutzernamen ist. Eine erfolgreiche Ausnutzung könnte es nicht authentifizierten Benutzern ermöglichen, gültige und ungültige Active-Directory-Benutzernamen zu identifizieren. Die gemeldete Schwachstelle wurde untersucht und die Ergebnisse wurden behoben.

Abhilfemaßnahme

Wenn Sie Software verwenden, die im Abschnitt „Betroffene Softwareversionen und Builds“ dieses Bulletins aufgeführt ist, können Sie diese Schwachstelle beheben, indem Sie sich an Ihren First-Level-Support wenden und auf eine Version upgraden, die im Abschnitt „Behobene Softwareversionen und Builds“ aufgeführt ist.

POC Das Hyland OnBase ermöglicht einem externen Angreifer die Durchführung einer Benutzernamen-Enumeration aufgrund der vom System zurückgegebenen Antwort. So antwortet das System beispielsweise bei gültigen und ungültigen Benutzern mit unterschiedlichen Fehlern. Bei ungültigen Benutzern gibt das System „An unknown login error occurred.“ zurück, bei gültigen Benutzern wird ein „success“- oder „ Login failed.“-Fehler zurückgegeben. Ein Angreifer kann Instanzen enumerieren, indem er eine Login-POST-Anfrage an den Endpunkt /mobilebroker/ServiceToBroker.svc/Json/Connect sendet. Dies kann zu einer Benutzerenumeration gegen die zugrunde liegenden, in Active Directory integrierten Systeme führen.

image

Tool herunterladen