W systemie zarządzania treścią Hyland OnBase wykryto krytyczną podatność SQL injection umożliwiającą nieautoryzowanym użytkownikom manipulację zapytaniami do bazy danych. Ze względu na brak wymagań co do uwierzytelnienia oraz sieciowy wektor ataku, podatność stanowi poważne zagrożenie dla poufności, integralności i dostępności danych.
▸ Pokaż oryginał (EN)
An issue was discovered in Hyland OnBase 16.0.2.83 and below, 17.0.2.109 and below, 18.0.0.37 and below, 19.8.16.1000 and below and 20.3.10.1000 and below. It allows SQL injection, as demonstrated by TestConnection_LocalOrLinkedServer, CreateFilterFriendlyView, or AddWorkViewLinkedServer.
Podatność wynika z braku odpowiedniej walidacji i sanityzacji danych wejściowych przekazywanych do zapytań SQL w komponentach systemu Hyland OnBase. Atakujący może wstrzyknąć złośliwy kod SQL poprzez podatne funkcje, takie jak TestConnection_LocalOrLinkedServer, CreateFilterFriendlyView lub AddWorkViewLinkedServer. Exploit nie wymaga uwierzytelnienia ani interakcji użytkownika, co czyni go łatwym do przeprowadzenia zdalnie przez sieć.
Atakujący może uzyskać nieautoryzowany dostęp do danych przechowywanych w bazie, modyfikować lub usuwać dane, a w zależności od konfiguracji serwera bazy danych — potencjalnie przejąć nad nim kontrolę lub wykonać dowolne polecenia systemowe.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się jak najszybszą aktualizację do wersji wykraczających poza wskazane przedziały podatnych wydań oraz ograniczenie dostępu sieciowego do systemu OnBase wyłącznie do autoryzowanych użytkowników.
Hyland OnBase w wersjach: 16.0.2.83 i wcześniejszych, 17.0.2.109 i wcześniejszych, 18.0.0.37 i wcześniejszych, 19.8.16.1000 i wcześniejszych oraz 20.3.10.1000 i wcześniejszych.
Szczegóły techniczne podatności zostały opublikowane na liście full-disclosure w serwisie seclists.org we wrześniu i październiku 2020 roku, co oznacza publiczną dostępność informacji o sposobie exploitacji.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHyland Onbase
APPHyland≤ 16.0.2.8317.0.0.0 – 17.0.2.10918.0.0.0 – 18.0.0.3719.0.0.0 – 19.8.16.100020.0.0.0 – 20.3.10.1000
Powiązane podatności
Hyland OnBase — wspólny klucz prywatny PKI we wszystkich instalacjach
XXE w Hyland OnBase — nieautoryzowany odczyt i zapis plików
SQL Injection w Hyland OnBase — krytyczna podatność wielu wersji
Hyland OnBase — pominięcie uwierzytelnienia (Auth Bypass) po stronie klienta
Zdalne wykonanie kodu przez niebezpieczną deserializację w Hyland OnBase