Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2022-23342 — Proof-of-concept для уязвимости перечисления имён пользователей Active Directory в Hyland OnBase через различия в ответах конечной точки входа, позволяющей неавторизованную разведку пользователей. | Kitploit
Инструменты/GitHubGitHub/initroot/cve-2022-23342
РазведкаАнализ уязвимостейСбор информацииВеб-безопасностьАутентификация
GitHubinitroot/cve-2022-23342

CVE-2022-23342

Proof-of-concept для уязвимости перечисления имён пользователей Active Directory в Hyland OnBase через различия в ответах конечной точки входа, позволяющей неавторизованную разведку пользователей.

Репозиторий
324 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2022-23342

Бюллетень безопасности – перечисление имен пользователей в OnBase

Затронутые версии и сборки программного обеспечения: OnBase Application Server

Затронуты выпуски OnBase до 20.3.58.1000 и выпуски OnBase с 21.1.1.1000 по 21.1.15.1000.

Исправленные версии и сборки программного обеспечения:

Релизы OnBase EP3, равные или более новые, чем 20.3.58.1000 Релизы OnBase EP5, равные или более новые, чем 21.1.16.1000

Бюллетень: 202206-ONBASE-1

Степень опасности CVSS: Средняя

Оценка CVSS: 5.3

Вектор CVSS: AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

Описание проблемы

Благодаря ответственному раскрытию информации специалистом по безопасности, Hyland осведомлена, что OnBase подвержен перечислению имен пользователей Active Directory во время аутентификации. Успешная эксплуатация может позволить неаутентифицированным пользователям определять действительные и недействительные имена пользователей Active Directory. Сообщенная уязвимость была изучена, и полученные результаты были устранены.

Меры по исправлению

Если вы используете программное обеспечение, указанное в разделе «Затронутые версии и сборки программного обеспечения» данного бюллетеня, вы можете устранить эту уязвимость, обновившись до версии, указанной в разделе «Исправленные версии и сборки программного обеспечения», обратившись в свою первую линию поддержки.

POC Hyland OnBase позволяет внешнему злоумышленнику выполнять перечисление имен пользователей из-за ответа, возвращаемого системой, например, система отвечает разными ошибками для действительных и недействительных пользователей. Для недействительных пользователей система возвращает “An unknown login error occurred.”, а для действительных пользователей возвращается ошибка “success” или “ Login failed.”. Атака может перечислять экземпляры, отправляя POST-запрос на вход к конечной точке /mobilebroker/ServiceToBroker.svc/Json/Connect. Это может привести к перечислению пользователей в базовых системах, интегрированных с Active Directory.

image

Скачать инструмент