W systemie Hyland OnBase wykryto krytyczną podatność polegającą na stosowaniu uwierzytelnienia wyłącznie po stronie klienta dla operacji o wysokim znaczeniu bezpieczeństwa. Umożliwia to nieuwierzytelnionemu atakującemu zdalne wykonanie uprzywilejowanych działań, takich jak dodawanie użytkowników lub odczyt wrażliwych danych.
▸ Pokaż oryginał (EN)
An issue was discovered in Hyland OnBase 16.0.2.83 and below, 17.0.2.109 and below, 18.0.0.37 and below, 19.8.16.1000 and below and 20.3.10.1000 and below. Client-side authentication is used for critical functions such as adding users or retrieving sensitive information.
Aplikacja Hyland OnBase implementuje mechanizmy uwierzytelnienia (auth bypass, CWE-287) po stronie klienta, a nie serwera. Oznacza to, że kontrole dostępu mogą zostać pominięte przez atakującego, który odpowiednio manipuluje żądaniami sieciowymi, omijając logikę weryfikacji tożsamości wbudowaną w interfejs kliencki. Krytyczne funkcje — takie jak zarządzanie kontami użytkowników czy pobieranie poufnych informacji — są tym samym dostępne bez prawidłowego uwierzytelnienia po stronie serwera.
Nieuwierzytelniony atakujący zdalnie może dodawać konta użytkowników oraz uzyskiwać dostęp do wrażliwych danych przechowywanych w systemie, co prowadzi do całkowitego naruszenia poufności i integralności danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację do wersji nowszych niż wskazane powyżej progi dla każdej gałęzi produktu. Dodatkowo rekomenduje się ograniczenie dostępu sieciowego do systemu OnBase wyłącznie do zaufanych sieci oraz wdrożenie monitorowania nieautoryzowanych żądań administracyjnych.
Hyland OnBase w wersjach: 16.0.2.83 i wcześniejszych, 17.0.2.109 i wcześniejszych, 18.0.0.37 i wcześniejszych, 19.8.16.1000 i wcześniejszych oraz 20.3.10.1000 i wcześniejszych.
Szczegóły podatności zostały opublikowane w serwisie Full Disclosure (seclists.org) w dniu 11 września 2020 r.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NHyland Onbase
APPHyland≤ 16.0.2.8317.0.0.0 – 17.0.2.10918.0.0.0 – 18.0.0.3719.0.0.0 – 19.8.16.100020.0.0.0 – 20.3.10.1000
Powiązane podatności
Hyland OnBase — wspólny klucz prywatny PKI we wszystkich instalacjach
XXE w Hyland OnBase — nieautoryzowany odczyt i zapis plików
SQL Injection w Hyland OnBase — krytyczna podatność wielu wersji
SQL injection w Hyland OnBase — nieautoryzowany dostęp do bazy danych
Zdalne wykonanie kodu przez niebezpieczną deserializację w Hyland OnBase