
Proof-of-Concept für eine Active-Directory-Benutzernamen-Enumeration-Schwachstelle in Hyland OnBase über Unterschiede in den Login-Endpunktantworten, die nicht authentifizierte Benutzeraufklärung ermöglicht.
Sicherheitshinweis – Benutzernamen-Enumeration in OnBase
Betroffene Softwareversionen und Builds: OnBase Application Server
OnBase-Versionen vor 20.3.58.1000 sowie OnBase-Versionen 21.1.1.1000 bis 21.1.15.1000 sind betroffen.
Behobene Softwareversionen und Builds:
OnBase EP3-Versionen größer oder gleich 20.3.58.1000 OnBase EP5-Versionen größer oder gleich 21.1.16.1000
Sicherheitsbulletin: 202206-ONBASE-1
CVSS-Schweregrad: Mittel
CVSS-Score: 5.3
CVSS-Vektor: AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Problembeschreibung
Im Rahmen verantwortungsvoller Offenlegung mit einem Sicherheitsforscher ist Hyland bekannt, dass OnBase während der Authentifizierung anfällig für die Enumeration von Active-Directory-Benutzernamen ist. Eine erfolgreiche Ausnutzung könnte es nicht authentifizierten Benutzern ermöglichen, gültige und ungültige Active-Directory-Benutzernamen zu identifizieren. Die gemeldete Schwachstelle wurde untersucht und die Ergebnisse wurden behoben.
Abhilfemaßnahme
Wenn Sie Software verwenden, die im Abschnitt „Betroffene Softwareversionen und Builds“ dieses Bulletins aufgeführt ist, können Sie diese Schwachstelle beheben, indem Sie sich an Ihren First-Level-Support wenden und auf eine Version upgraden, die im Abschnitt „Behobene Softwareversionen und Builds“ aufgeführt ist.
POC Das Hyland OnBase ermöglicht einem externen Angreifer die Durchführung einer Benutzernamen-Enumeration aufgrund der vom System zurückgegebenen Antwort. So antwortet das System beispielsweise bei gültigen und ungültigen Benutzern mit unterschiedlichen Fehlern. Bei ungültigen Benutzern gibt das System „An unknown login error occurred.“ zurück, bei gültigen Benutzern wird ein „success“- oder „ Login failed.“-Fehler zurückgegeben. Ein Angreifer kann Instanzen enumerieren, indem er eine Login-POST-Anfrage an den Endpunkt /mobilebroker/ServiceToBroker.svc/Json/Connect sendet. Dies kann zu einer Benutzerenumeration gegen die zugrunde liegenden, in Active Directory integrierten Systeme führen.
