セキュリティアドバイザリ – OnBase におけるユーザー名列挙
影響を受けるソフトウェアのバージョンとビルド: OnBase Application Server
影響を受けるのは、OnBase 20.3.58.1000 より前のリリース、および OnBase 21.1.1.1000 から 21.1.15.1000 までのリリースです。
修正済みのソフトウェアのバージョンとビルド:
OnBase EP3 リリース 20.3.58.1000 以上 OnBase EP5 リリース 21.1.16.1000 以上
速報: 202206-ONBASE-1
CVSS 深刻度: 中
CVSS スコア: 5.3
CVSS ベクター: AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
問題の説明
Hyland は、セキュリティ研究者との責任ある開示を通じて、OnBase が認証中に Active Directory のユーザー名列挙の影響を受けやすいことを認識しています。悪用に成功すると、認証されていないユーザーが Active Directory の有効なユーザー名と無効なユーザー名を識別できる可能性があります。報告された脆弱性は調査され、その調査結果は是正されています。
是正措置
この速報の「影響を受けるソフトウェアのバージョンとビルド」セクションに記載されているソフトウェアを使用している場合は、一次サポート窓口に連絡して、「修正済みのソフトウェアのバージョンとビルド」セクションに記載されているバージョンにアップグレードすることで、この脆弱性を是正できます。
POC Hyland OnBase は、システムが返す応答により、外部の攻撃者がユーザー名列挙を実行できます。例えば、システムは有効なユーザーと無効なユーザーに対して異なるエラーを返します。無効なユーザーの場合、システムは「An unknown login error occurred.」を返し、有効なユーザーの場合は「success」または「 Login failed.」エラーが返されます。 攻撃者は、/mobilebroker/ServiceToBroker.svc/Json/Connect エンドポイントにログイン POST リクエストを送信することでインスタンスを列挙できます。これにより、基盤となる Active Directory 統合システムに対するユーザー列挙が可能になります。
