CRITICAL🇬🇧 English

CVE-2020-25253

SQL Injection w Hyland OnBase — krytyczna podatność wielu wersji

CVSS 9.8v3.1pub. 2020-09-11upd. 2024-11-21

W systemie Hyland OnBase wykryto krytyczną podatność typu SQL injection (CWE-89), umożliwiającą nieuwierzytelnionemu atakującemu zdalne wykonywanie zapytań SQL. Zagrożenie obejmuje wiele gałęzi produktu i może prowadzić do pełnego przejęcia danych oraz systemu.

Pokaż oryginał (EN)

An issue was discovered in Hyland OnBase 16.0.2.83 and below, 17.0.2.109 and below, 18.0.0.37 and below, 19.8.16.1000 and below and 20.3.10.1000 and below. It allows SQL injection, as demonstrated by the TableName, ColumnName, Name, UserId, or Password parameter.

🤖 Analiza AI
Jak działa

Atakujący może wstrzyknąć złośliwy kod SQL poprzez niesanityzowane parametry żądania HTTP, takie jak TableName, ColumnName, Name, UserId lub Password. Podatność jest dostępna sieciowo bez konieczności uwierzytelnienia (AV:N, PR:N, UI:N), co czyni ją szczególnie niebezpieczną. Brak odpowiedniej walidacji danych wejściowych pozwala na manipulację zapytaniami kierowanymi do bazy danych.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych, zmodyfikować lub usunąć zawartość bazy danych, a w zależności od konfiguracji serwera bazy danych — potencjalnie wykonać polecenia systemowe, co prowadzi do pełnego naruszenia poufności, integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację do wersji wyższych niż wskazane w opisie podatności dla każdej z gałęzi produktu. W ramach tymczasowego obejścia należy rozważyć ograniczenie dostępu sieciowego do systemu OnBase za pomocą firewall oraz monitorowanie ruchu pod kątem prób SQL injection.

Kogo dotyczy

Hyland OnBase w wersjach: 16.0.2.83 i niższe, 17.0.2.109 i niższe, 18.0.0.37 i niższe, 19.8.16.1000 i niższe oraz 20.3.10.1000 i niższe.

Uwagi

Szczegóły techniczne i demonstracja podatności zostały opublikowane na liście Full Disclosure (seclists.org) w dniu publikacji CVE, co oznacza publiczną dostępność informacji o sposobie wykorzystania luki.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Hyland Onbase

    APP
    Hyland
    ≤ 16.0.2.8317.0.0.0 – 17.0.2.10918.0.0.0 – 18.0.0.3719.0.0.0 – 19.8.16.100020.0.0.0 – 20.3.10.1000
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2020-25256CRITICAL9.1PL ✓ten sam produkt

Hyland OnBase — wspólny klucz prywatny PKI we wszystkich instalacjach

CVE-2020-25257CRITICAL9.8PL ✓ten sam produkt

XXE w Hyland OnBase — nieautoryzowany odczyt i zapis plików

CVE-2020-25254CRITICAL9.8PL ✓ten sam produkt

SQL injection w Hyland OnBase — nieautoryzowany dostęp do bazy danych

CVE-2020-25251CRITICAL9.1PL ✓ten sam produkt

Hyland OnBase — pominięcie uwierzytelnienia (Auth Bypass) po stronie klienta

CVE-2020-25258CRITICAL9.8PL ✓ten sam produkt

Zdalne wykonanie kodu przez niebezpieczną deserializację w Hyland OnBase