
Proof-of-concept per la vulnerabilità di enumerazione dei nomi utente Active Directory in Hyland OnBase tramite differenze di risposta dell'endpoint di login, che consente la ricognizione utente non autenticata.
Avviso di sicurezza – Enumerazione dei nomi utente in OnBase
Versioni e build del software interessate: OnBase Application Server
Le release OnBase precedenti alla 20.3.58.1000 e le release OnBase dalla 21.1.1.1000 alla 21.1.15.1000 sono interessate.
Versioni e build del software corrette:
Release OnBase EP3 maggiori o uguali a 20.3.58.1000 Release OnBase EP5 maggiori o uguali a 21.1.16.1000
Bollettino: 202206-ONBASE-1
Gravità CVSS: Media
Punteggio CVSS: 5.3
Vettore CVSS: AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Descrizione del problema
Attraverso una divulgazione responsabile da parte di un ricercatore di sicurezza, Hyland è consapevole che OnBase è suscettibile all'enumerazione dei nomi utente di Active Directory durante l'autenticazione. Uno sfruttamento riuscito potrebbe consentire a utenti non autenticati di identificare nomi utente di Active Directory validi e non validi. La vulnerabilità segnalata è stata indagata e i risultati sono stati corretti.
Azione correttiva
Se si utilizza il software elencato nella sezione “Versioni e build del software interessate” di questo bollettino, è possibile correggere questa vulnerabilità aggiornando a una versione elencata nella sezione “Versioni e build del software corrette” contattando la propria prima linea di supporto.
POC OnBase di Hyland consente a un attaccante esterno di effettuare l'enumerazione dei nomi utente a causa della risposta restituita dal sistema, ad esempio il sistema risponde con errori diversi per utenti validi e non validi. Per gli utenti non validi, il sistema restituisce “An unknown login error occurred.”; per gli utenti validi, viene restituito un errore “success” o " Login failed.". Un attacco può enumerare le istanze inviando una richiesta POST di login all'endpoint /mobilebroker/ServiceToBroker.svc/Json/Connect. Questo può portare all'enumerazione degli utenti nei sistemi sottostanti integrati con Active Directory.
