
Prova de conceito para vulnerabilidade de enumeração de nomes de usuário do Active Directory no Hyland OnBase por meio de diferenças de resposta do endpoint de login, possibilitando reconhecimento de usuário não autenticado.
Aviso de Segurança – Enumeração de Nomes de Usuário no OnBase
Versões e builds de software afetadas: OnBase Application Server
As versões do OnBase anteriores a 20.3.58.1000 e as versões 21.1.1.1000 a 21.1.15.1000 são afetadas.
Versões e builds de software corrigidas:
Versões do OnBase EP3 maiores ou iguais a 20.3.58.1000 Versões do OnBase EP5 maiores ou iguais a 21.1.16.1000
Boletim: 202206-ONBASE-1
Gravidade CVSS: Medium
Pontuação CVSS: 5.3
Vetor CVSS: AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Descrição do problema
Por meio de divulgação responsável com um pesquisador de segurança, a Hyland tem conhecimento de que o OnBase é suscetível à enumeração de nomes de usuário do Active Directory durante a autenticação. A exploração bem-sucedida poderia permitir que usuários não autenticados identificassem nomes de usuário do Active Directory válidos e inválidos. A vulnerabilidade relatada foi investigada e as descobertas foram corrigidas.
Ação corretiva
Se você estiver usando software listado na seção “Versões e builds de software afetadas” deste boletim, você pode corrigir esta vulnerabilidade atualizando para uma versão listada na seção “Versões e builds de software corrigidas” contatando sua primeira linha de suporte.
POC O Hyland OnBase permite que um atacante externo realize enumeração de nomes de usuário devido à resposta retornada pelo sistema, por exemplo, o sistema responde com erros diferentes para usuários válidos e inválidos. Para usuários inválidos, o sistema retorna “An unknown login error occurred.”; para usuários válidos, um erro "success" ou "Login failed." é retornado. Um atacante pode enumerar instâncias enviando uma requisição POST de login para o endpoint /mobilebroker/ServiceToBroker.svc/Json/Connect. Isso pode levar à enumeração de usuários contra os sistemas subjacentes integrados ao Active Directory.
