Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2022-23342 — Active Directory 用户名枚举漏洞的概念验证,该漏洞存在于 Hyland OnBase 中,通过登录端点的响应差异实现,允许未认证的用户侦察。 | Kitploit
工具/GitHubGitHub/initroot/cve-2022-23342
侦察漏洞分析信息收集Web安全身份验证
GitHubinitroot/cve-2022-23342

CVE-2022-23342

Active Directory 用户名枚举漏洞的概念验证,该漏洞存在于 Hyland OnBase 中,通过登录端点的响应差异实现,允许未认证的用户侦察。

查看仓库
324年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2022-23342

安全公告 – OnBase 中的用户名枚举

受影响的软件版本和构建:OnBase Application Server

早于 20.3.58.1000 的 OnBase 版本以及 21.1.1.1000 至 21.1.15.1000 的 OnBase 版本受到影响。

已修复的软件版本和构建:

OnBase EP3 版本,大于或等于 20.3.58.1000 OnBase EP5 版本,大于或等于 21.1.16.1000

公告:202206-ONBASE-1

CVSS 严重性:中危

CVSS 分数:5.3

CVSS 向量:AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

问题描述

通过与安全研究人员的负责任披露,Hyland 意识到 OnBase 在身份验证过程中容易受到 Active Directory 用户名枚举的影响。成功利用此漏洞可能允许未经身份验证的用户识别有效和无效的 Active Directory 用户名。已对报告的漏洞进行调查,并已修复相关发现。

纠正措施

如果您正在使用本公告中“受影响的软件版本和构建”部分所列的软件,您可以通过联系您的第一线支持,升级到“已修复的软件版本和构建”部分所列的版本,从而修复此漏洞。

POC Hyland OnBase 允许外部攻击者利用系统返回的响应执行用户名枚举,例如,系统对有效和无效用户返回不同的错误。对于无效用户,系统返回“An unknown login error occurred.”;对于有效用户,则返回“success”或 " Login failed." 错误。 攻击者可以通过向 /mobilebroker/ServiceToBroker.svc/Json/Connect 端点发送登录 POST 请求来枚举实例。这可能导致针对底层 Active Directory 集成系统的用户枚举。

image

下载工具