
Prueba de concepto para la vulnerabilidad de enumeración de nombres de usuario de Active Directory en Hyland OnBase mediante diferencias en las respuestas del endpoint de inicio de sesión, lo que permite el reconocimiento de usuarios no autenticado.
Aviso de seguridad – Enumeración de nombres de usuario en OnBase
Versiones y compilaciones de software afectadas: OnBase Application Server
Las versiones de OnBase anteriores a 20.3.58.1000 y las versiones de OnBase desde 21.1.1.1000 hasta 21.1.15.1000 están afectadas.
Versiones y compilaciones de software corregidas:
Versiones de OnBase EP3 mayores o iguales a 20.3.58.1000 Versiones de OnBase EP5 mayores o iguales a 21.1.16.1000
Boletín: 202206-ONBASE-1
Gravedad CVSS: Media
Puntuación CVSS: 5.3
Vector CVSS: AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Descripción del problema
Mediante la divulgación responsable con un investigador de seguridad, Hyland es consciente de que OnBase es susceptible a la enumeración de nombres de usuario de Active Directory durante la autenticación. Una explotación exitosa podría permitir a usuarios no autenticados identificar nombres de usuario de Active Directory válidos e inválidos. La vulnerabilidad notificada ha sido investigada y los hallazgos han sido remediados.
Acción correctiva
Si utiliza el software enumerado en la sección “Versiones y compilaciones de software afectadas” de este boletín, puede remediar esta vulnerabilidad actualizando a una versión enumerada en la sección “Versiones y compilaciones de software corregidas” contactando con su primera línea de soporte.
POC Hyland OnBase permite a un atacante externo realizar la enumeración de nombres de usuario debido a la respuesta devuelta por el sistema, p. ej., el sistema responde con diferentes errores para usuarios válidos e inválidos. Para usuarios inválidos, el sistema devuelve “An unknown login error occurred.”; para usuarios válidos, se devuelve un error de “success” o " Login failed.". Un atacante puede enumerar instancias enviando una solicitud POST de inicio de sesión al endpoint /mobilebroker/ServiceToBroker.svc/Json/Connect. Esto puede conducir a la enumeración de usuarios contra los sistemas subyacentes integrados con Active Directory.
