CRITICAL🇬🇧 English

CVE-2020-25254

SQL injection w Hyland OnBase — nieautoryzowany dostęp do bazy danych

CVSS 9.8v3.1pub. 2020-09-11upd. 2024-11-21

W systemie zarządzania treścią Hyland OnBase wykryto krytyczną podatność SQL injection umożliwiającą nieautoryzowanym użytkownikom manipulację zapytaniami do bazy danych. Ze względu na brak wymagań co do uwierzytelnienia oraz sieciowy wektor ataku, podatność stanowi poważne zagrożenie dla poufności, integralności i dostępności danych.

Pokaż oryginał (EN)

An issue was discovered in Hyland OnBase 16.0.2.83 and below, 17.0.2.109 and below, 18.0.0.37 and below, 19.8.16.1000 and below and 20.3.10.1000 and below. It allows SQL injection, as demonstrated by TestConnection_LocalOrLinkedServer, CreateFilterFriendlyView, or AddWorkViewLinkedServer.

🤖 Analiza AI
Jak działa

Podatność wynika z braku odpowiedniej walidacji i sanityzacji danych wejściowych przekazywanych do zapytań SQL w komponentach systemu Hyland OnBase. Atakujący może wstrzyknąć złośliwy kod SQL poprzez podatne funkcje, takie jak TestConnection_LocalOrLinkedServer, CreateFilterFriendlyView lub AddWorkViewLinkedServer. Exploit nie wymaga uwierzytelnienia ani interakcji użytkownika, co czyni go łatwym do przeprowadzenia zdalnie przez sieć.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do danych przechowywanych w bazie, modyfikować lub usuwać dane, a w zależności od konfiguracji serwera bazy danych — potencjalnie przejąć nad nim kontrolę lub wykonać dowolne polecenia systemowe.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się jak najszybszą aktualizację do wersji wykraczających poza wskazane przedziały podatnych wydań oraz ograniczenie dostępu sieciowego do systemu OnBase wyłącznie do autoryzowanych użytkowników.

Kogo dotyczy

Hyland OnBase w wersjach: 16.0.2.83 i wcześniejszych, 17.0.2.109 i wcześniejszych, 18.0.0.37 i wcześniejszych, 19.8.16.1000 i wcześniejszych oraz 20.3.10.1000 i wcześniejszych.

Uwagi

Szczegóły techniczne podatności zostały opublikowane na liście full-disclosure w serwisie seclists.org we wrześniu i październiku 2020 roku, co oznacza publiczną dostępność informacji o sposobie exploitacji.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Hyland Onbase

    APP
    Hyland
    ≤ 16.0.2.8317.0.0.0 – 17.0.2.10918.0.0.0 – 18.0.0.3719.0.0.0 – 19.8.16.100020.0.0.0 – 20.3.10.1000
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2020-25256CRITICAL9.1PL ✓ten sam produkt

Hyland OnBase — wspólny klucz prywatny PKI we wszystkich instalacjach

CVE-2020-25257CRITICAL9.8PL ✓ten sam produkt

XXE w Hyland OnBase — nieautoryzowany odczyt i zapis plików

CVE-2020-25253CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Hyland OnBase — krytyczna podatność wielu wersji

CVE-2020-25251CRITICAL9.1PL ✓ten sam produkt

Hyland OnBase — pominięcie uwierzytelnienia (Auth Bypass) po stronie klienta

CVE-2020-25258CRITICAL9.8PL ✓ten sam produkt

Zdalne wykonanie kodu przez niebezpieczną deserializację w Hyland OnBase