
Preuve de concept pour une vulnérabilité d'énumération de noms d'utilisateur Active Directory dans Hyland OnBase via des différences de réponse du point de terminaison de connexion, permettant la reconnaissance d'utilisateurs non authentifiés.
Avis de sécurité – Énumération de noms d'utilisateur dans OnBase
Versions et builds logicielles impactées : OnBase Application Server
Les versions d'OnBase antérieures à 20.3.58.1000 et les versions 21.1.1.1000 à 21.1.15.1000 sont concernées.
Versions et builds logicielles corrigées :
Versions OnBase EP3 supérieures ou égales à 20.3.58.1000 Versions OnBase EP5 supérieures ou égales à 21.1.16.1000
Bulletin : 202206-ONBASE-1
Sévérité CVSS : Moyenne
Score CVSS : 5.3
Vecteur CVSS : AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Description du problème
Grâce à une divulgation responsable avec un chercheur en sécurité, Hyland a pris connaissance que OnBase est vulnérable à l'énumération des noms d'utilisateur Active Directory lors de l'authentification. Une exploitation réussie pourrait permettre à des utilisateurs non authentifiés d'identifier les noms d'utilisateur Active Directory valides et invalides. La vulnérabilité signalée a été investiguée et les conclusions ont été corrigées.
Action corrective
Si vous utilisez un logiciel listé dans la section « Versions et builds logicielles impactées » de ce bulletin, vous pouvez remédier à cette vulnérabilité en mettant à niveau vers une version listée dans la section « Versions et builds logicielles corrigées » en contactant votre première ligne de support.
POC OnBase de Hyland permet à un attaquant externe d'effectuer une énumération des noms d'utilisateur en raison de la réponse renvoyée par le système, par exemple le système répond avec des erreurs différentes pour les utilisateurs valides et invalides. Pour les utilisateurs invalides, le système renvoie « Une erreur de connexion inconnue s'est produite. » pour les utilisateurs valides, une erreur « succès » ou « Échec de la connexion. » est renvoyée. Une attaque peut énumérer les instances en envoyant une requête POST de connexion au point de terminaison /mobilebroker/ServiceToBroker.svc/Json/Connect. Cela peut conduire à l'énumération des utilisateurs contre les systèmes sous-jacents intégrés à Active Directory.
