Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2022-23342 — हाइलैंड ऑनबेस में लॉगिन एंडपॉइंट प्रतिक्रिया अंतरों के माध्यम से सक्रिय निर्देशिका उपयोगकर्ता नाम गणना भेद्यता के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जो अप्रमाणित उपयोगकर्ता टोही को सक्षम बनाता है। | Kitploit
उपकरण/GitHubGitHub/initroot/cve-2022-23342
टोहीभेद्यता विश्लेषणजानकारी एकत्र करनावेब सुरक्षाप्रमाणीकरण
GitHubinitroot/cve-2022-23342

CVE-2022-23342

हाइलैंड ऑनबेस में लॉगिन एंडपॉइंट प्रतिक्रिया अंतरों के माध्यम से सक्रिय निर्देशिका उपयोगकर्ता नाम गणना भेद्यता के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जो अप्रमाणित उपयोगकर्ता टोही को सक्षम बनाता है।

रिपॉजिटरी देखें
324 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2022-23342

सुरक्षा सलाह – OnBase में उपयोगकर्ता नाम गणना

प्रभावित सॉफ़्टवेयर संस्करण और बिल्ड: OnBase एप्लिकेशन सर्वर

20.3.58.1000 से पहले के OnBase रिलीज़ और 21.1.1.1000 से 21.1.15.1000 तक के OnBase रिलीज़ प्रभावित हैं।

स्थिर सॉफ़्टवेयर संस्करण और बिल्ड:

OnBase EP3 रिलीज़ 20.3.58.1000 या उससे अधिक OnBase EP5 रिलीज़ 21.1.16.1000 या उससे अधिक

बुलेटिन: 202206-ONBASE-1

CVSS गंभीरता: मध्यम

CVSS स्कोर: 5.3

CVSS वेक्टर: AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

समस्या विवरण

एक सुरक्षा शोधकर्ता के साथ जिम्मेदार प्रकटीकरण के माध्यम से, Hyland को पता चला है कि OnBase प्रमाणीकरण के दौरान Active Directory उपयोगकर्ता नाम गणना के लिए संवेदनशील है। सफल शोषण से अप्रमाणित उपयोगकर्ता वैध और अमान्य Active Directory उपयोगकर्ता नामों की पहचान कर सकते हैं। रिपोर्ट की गई कमजोरी की जांच की गई है और निष्कर्षों का समाधान कर दिया गया है।

सुधारात्मक कार्रवाई

यदि आप इस बुलेटिन के “प्रभावित सॉफ़्टवेयर संस्करण और बिल्ड” अनुभाग में सूचीबद्ध सॉफ़्टवेयर का उपयोग कर रहे हैं, तो आप अपनी प्रथम पंक्ति के समर्थन से संपर्क करके “स्थिर सॉफ़्टवेयर संस्करण और बिल्ड” अनुभाग में सूचीबद्ध संस्करण में अपग्रेड करके इस कमजोरी का समाधान कर सकते हैं।

POC Hyland OnBase बाहरी हमलावर को उपयोगकर्ता नाम गणना करने की अनुमति देता है, क्योंकि सिस्टम द्वारा लौटाई गई प्रतिक्रिया के कारण, उदाहरण के लिए सिस्टम वैध और अमान्य उपयोगकर्ताओं के लिए अलग-अलग त्रुटियों के साथ प्रतिक्रिया करता है। अमान्य उपयोगकर्ताओं के लिए, सिस्टम “एक अज्ञात लॉगिन त्रुटि हुई” लौटाता है, वैध उपयोगकर्ताओं के लिए “सफलता” या " लॉगिन विफल।" त्रुटि लौटाई जाती है। एक हमला /mobilebroker/ServiceToBroker.svc/Json/Connect एंडपॉइंट पर एक लॉगिन POST अनुरोध भेजकर इंस्टेंस की गणना कर सकता है। इससे अंतर्निहित Active Directory-एकीकृत सिस्टम के खिलाफ उपयोगकर्ता गणना हो सकती है।

image

टूल डाउनलोड करें