安全公告 – OnBase 中的用户名枚举
受影响的软件版本和构建:OnBase Application Server
早于 20.3.58.1000 的 OnBase 版本以及 21.1.1.1000 至 21.1.15.1000 的 OnBase 版本受到影响。
已修复的软件版本和构建:
OnBase EP3 版本,大于或等于 20.3.58.1000 OnBase EP5 版本,大于或等于 21.1.16.1000
公告:202206-ONBASE-1
CVSS 严重性:中危
CVSS 分数:5.3
CVSS 向量:AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
问题描述
通过与安全研究人员的负责任披露,Hyland 意识到 OnBase 在身份验证过程中容易受到 Active Directory 用户名枚举的影响。成功利用此漏洞可能允许未经身份验证的用户识别有效和无效的 Active Directory 用户名。已对报告的漏洞进行调查,并已修复相关发现。
纠正措施
如果您正在使用本公告中“受影响的软件版本和构建”部分所列的软件,您可以通过联系您的第一线支持,升级到“已修复的软件版本和构建”部分所列的版本,从而修复此漏洞。
POC Hyland OnBase 允许外部攻击者利用系统返回的响应执行用户名枚举,例如,系统对有效和无效用户返回不同的错误。对于无效用户,系统返回“An unknown login error occurred.”;对于有效用户,则返回“success”或 " Login failed." 错误。 攻击者可以通过向 /mobilebroker/ServiceToBroker.svc/Json/Connect 端点发送登录 POST 请求来枚举实例。这可能导致针对底层 Active Directory 集成系统的用户枚举。
