
Proof-of-concept для уязвимости перечисления имён пользователей Active Directory в Hyland OnBase через различия в ответах конечной точки входа, позволяющей неавторизованную разведку пользователей.
Бюллетень безопасности – перечисление имен пользователей в OnBase
Затронутые версии и сборки программного обеспечения: OnBase Application Server
Затронуты выпуски OnBase до 20.3.58.1000 и выпуски OnBase с 21.1.1.1000 по 21.1.15.1000.
Исправленные версии и сборки программного обеспечения:
Релизы OnBase EP3, равные или более новые, чем 20.3.58.1000 Релизы OnBase EP5, равные или более новые, чем 21.1.16.1000
Бюллетень: 202206-ONBASE-1
Степень опасности CVSS: Средняя
Оценка CVSS: 5.3
Вектор CVSS: AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Описание проблемы
Благодаря ответственному раскрытию информации специалистом по безопасности, Hyland осведомлена, что OnBase подвержен перечислению имен пользователей Active Directory во время аутентификации. Успешная эксплуатация может позволить неаутентифицированным пользователям определять действительные и недействительные имена пользователей Active Directory. Сообщенная уязвимость была изучена, и полученные результаты были устранены.
Меры по исправлению
Если вы используете программное обеспечение, указанное в разделе «Затронутые версии и сборки программного обеспечения» данного бюллетеня, вы можете устранить эту уязвимость, обновившись до версии, указанной в разделе «Исправленные версии и сборки программного обеспечения», обратившись в свою первую линию поддержки.
POC Hyland OnBase позволяет внешнему злоумышленнику выполнять перечисление имен пользователей из-за ответа, возвращаемого системой, например, система отвечает разными ошибками для действительных и недействительных пользователей. Для недействительных пользователей система возвращает “An unknown login error occurred.”, а для действительных пользователей возвращается ошибка “success” или “ Login failed.”. Атака может перечислять экземпляры, отправляя POST-запрос на вход к конечной точке /mobilebroker/ServiceToBroker.svc/Json/Connect. Это может привести к перечислению пользователей в базовых системах, интегрированных с Active Directory.
