CRITICAL🇬🇧 English

CVE-2020-25251

Hyland OnBase — pominięcie uwierzytelnienia (Auth Bypass) po stronie klienta

CVSS 9.1v3.1pub. 2020-09-11upd. 2024-11-21

W systemie Hyland OnBase wykryto krytyczną podatność polegającą na stosowaniu uwierzytelnienia wyłącznie po stronie klienta dla operacji o wysokim znaczeniu bezpieczeństwa. Umożliwia to nieuwierzytelnionemu atakującemu zdalne wykonanie uprzywilejowanych działań, takich jak dodawanie użytkowników lub odczyt wrażliwych danych.

Pokaż oryginał (EN)

An issue was discovered in Hyland OnBase 16.0.2.83 and below, 17.0.2.109 and below, 18.0.0.37 and below, 19.8.16.1000 and below and 20.3.10.1000 and below. Client-side authentication is used for critical functions such as adding users or retrieving sensitive information.

🤖 Analiza AI
Jak działa

Aplikacja Hyland OnBase implementuje mechanizmy uwierzytelnienia (auth bypass, CWE-287) po stronie klienta, a nie serwera. Oznacza to, że kontrole dostępu mogą zostać pominięte przez atakującego, który odpowiednio manipuluje żądaniami sieciowymi, omijając logikę weryfikacji tożsamości wbudowaną w interfejs kliencki. Krytyczne funkcje — takie jak zarządzanie kontami użytkowników czy pobieranie poufnych informacji — są tym samym dostępne bez prawidłowego uwierzytelnienia po stronie serwera.

Skutki

Nieuwierzytelniony atakujący zdalnie może dodawać konta użytkowników oraz uzyskiwać dostęp do wrażliwych danych przechowywanych w systemie, co prowadzi do całkowitego naruszenia poufności i integralności danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację do wersji nowszych niż wskazane powyżej progi dla każdej gałęzi produktu. Dodatkowo rekomenduje się ograniczenie dostępu sieciowego do systemu OnBase wyłącznie do zaufanych sieci oraz wdrożenie monitorowania nieautoryzowanych żądań administracyjnych.

Kogo dotyczy

Hyland OnBase w wersjach: 16.0.2.83 i wcześniejszych, 17.0.2.109 i wcześniejszych, 18.0.0.37 i wcześniejszych, 19.8.16.1000 i wcześniejszych oraz 20.3.10.1000 i wcześniejszych.

Uwagi

Szczegóły podatności zostały opublikowane w serwisie Full Disclosure (seclists.org) w dniu 11 września 2020 r.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Hyland Onbase

    APP
    Hyland
    ≤ 16.0.2.8317.0.0.0 – 17.0.2.10918.0.0.0 – 18.0.0.3719.0.0.0 – 19.8.16.100020.0.0.0 – 20.3.10.1000
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2020-25256CRITICAL9.1PL ✓ten sam produkt

Hyland OnBase — wspólny klucz prywatny PKI we wszystkich instalacjach

CVE-2020-25257CRITICAL9.8PL ✓ten sam produkt

XXE w Hyland OnBase — nieautoryzowany odczyt i zapis plików

CVE-2020-25253CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Hyland OnBase — krytyczna podatność wielu wersji

CVE-2020-25254CRITICAL9.8PL ✓ten sam produkt

SQL injection w Hyland OnBase — nieautoryzowany dostęp do bazy danych

CVE-2020-25258CRITICAL9.8PL ✓ten sam produkt

Zdalne wykonanie kodu przez niebezpieczną deserializację w Hyland OnBase