
हाइलैंड ऑनबेस में लॉगिन एंडपॉइंट प्रतिक्रिया अंतरों के माध्यम से सक्रिय निर्देशिका उपयोगकर्ता नाम गणना भेद्यता के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जो अप्रमाणित उपयोगकर्ता टोही को सक्षम बनाता है।
सुरक्षा सलाह – OnBase में उपयोगकर्ता नाम गणना
प्रभावित सॉफ़्टवेयर संस्करण और बिल्ड: OnBase एप्लिकेशन सर्वर
20.3.58.1000 से पहले के OnBase रिलीज़ और 21.1.1.1000 से 21.1.15.1000 तक के OnBase रिलीज़ प्रभावित हैं।
स्थिर सॉफ़्टवेयर संस्करण और बिल्ड:
OnBase EP3 रिलीज़ 20.3.58.1000 या उससे अधिक OnBase EP5 रिलीज़ 21.1.16.1000 या उससे अधिक
बुलेटिन: 202206-ONBASE-1
CVSS गंभीरता: मध्यम
CVSS स्कोर: 5.3
CVSS वेक्टर: AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
समस्या विवरण
एक सुरक्षा शोधकर्ता के साथ जिम्मेदार प्रकटीकरण के माध्यम से, Hyland को पता चला है कि OnBase प्रमाणीकरण के दौरान Active Directory उपयोगकर्ता नाम गणना के लिए संवेदनशील है। सफल शोषण से अप्रमाणित उपयोगकर्ता वैध और अमान्य Active Directory उपयोगकर्ता नामों की पहचान कर सकते हैं। रिपोर्ट की गई कमजोरी की जांच की गई है और निष्कर्षों का समाधान कर दिया गया है।
सुधारात्मक कार्रवाई
यदि आप इस बुलेटिन के “प्रभावित सॉफ़्टवेयर संस्करण और बिल्ड” अनुभाग में सूचीबद्ध सॉफ़्टवेयर का उपयोग कर रहे हैं, तो आप अपनी प्रथम पंक्ति के समर्थन से संपर्क करके “स्थिर सॉफ़्टवेयर संस्करण और बिल्ड” अनुभाग में सूचीबद्ध संस्करण में अपग्रेड करके इस कमजोरी का समाधान कर सकते हैं।
POC Hyland OnBase बाहरी हमलावर को उपयोगकर्ता नाम गणना करने की अनुमति देता है, क्योंकि सिस्टम द्वारा लौटाई गई प्रतिक्रिया के कारण, उदाहरण के लिए सिस्टम वैध और अमान्य उपयोगकर्ताओं के लिए अलग-अलग त्रुटियों के साथ प्रतिक्रिया करता है। अमान्य उपयोगकर्ताओं के लिए, सिस्टम “एक अज्ञात लॉगिन त्रुटि हुई” लौटाता है, वैध उपयोगकर्ताओं के लिए “सफलता” या " लॉगिन विफल।" त्रुटि लौटाई जाती है। एक हमला /mobilebroker/ServiceToBroker.svc/Json/Connect एंडपॉइंट पर एक लॉगिन POST अनुरोध भेजकर इंस्टेंस की गणना कर सकता है। इससे अंतर्निहित Active Directory-एकीकृत सिस्टम के खिलाफ उपयोगकर्ता गणना हो सकती है।
