W systemie Hyland OnBase wykryto krytyczną podatność typu SQL injection (CWE-89), umożliwiającą nieuwierzytelnionemu atakującemu zdalne wykonywanie zapytań SQL. Zagrożenie obejmuje wiele gałęzi produktu i może prowadzić do pełnego przejęcia danych oraz systemu.
▸ Pokaż oryginał (EN)
An issue was discovered in Hyland OnBase 16.0.2.83 and below, 17.0.2.109 and below, 18.0.0.37 and below, 19.8.16.1000 and below and 20.3.10.1000 and below. It allows SQL injection, as demonstrated by the TableName, ColumnName, Name, UserId, or Password parameter.
Atakujący może wstrzyknąć złośliwy kod SQL poprzez niesanityzowane parametry żądania HTTP, takie jak TableName, ColumnName, Name, UserId lub Password. Podatność jest dostępna sieciowo bez konieczności uwierzytelnienia (AV:N, PR:N, UI:N), co czyni ją szczególnie niebezpieczną. Brak odpowiedniej walidacji danych wejściowych pozwala na manipulację zapytaniami kierowanymi do bazy danych.
Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych, zmodyfikować lub usunąć zawartość bazy danych, a w zależności od konfiguracji serwera bazy danych — potencjalnie wykonać polecenia systemowe, co prowadzi do pełnego naruszenia poufności, integralności i dostępności systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację do wersji wyższych niż wskazane w opisie podatności dla każdej z gałęzi produktu. W ramach tymczasowego obejścia należy rozważyć ograniczenie dostępu sieciowego do systemu OnBase za pomocą firewall oraz monitorowanie ruchu pod kątem prób SQL injection.
Hyland OnBase w wersjach: 16.0.2.83 i niższe, 17.0.2.109 i niższe, 18.0.0.37 i niższe, 19.8.16.1000 i niższe oraz 20.3.10.1000 i niższe.
Szczegóły techniczne i demonstracja podatności zostały opublikowane na liście Full Disclosure (seclists.org) w dniu publikacji CVE, co oznacza publiczną dostępność informacji o sposobie wykorzystania luki.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHyland Onbase
APPHyland≤ 16.0.2.8317.0.0.0 – 17.0.2.10918.0.0.0 – 18.0.0.3719.0.0.0 – 19.8.16.100020.0.0.0 – 20.3.10.1000
Powiązane podatności
Hyland OnBase — wspólny klucz prywatny PKI we wszystkich instalacjach
XXE w Hyland OnBase — nieautoryzowany odczyt i zapis plików
SQL injection w Hyland OnBase — nieautoryzowany dostęp do bazy danych
Hyland OnBase — pominięcie uwierzytelnienia (Auth Bypass) po stronie klienta
Zdalne wykonanie kodu przez niebezpieczną deserializację w Hyland OnBase