CRITICAL🇬🇧 English

CVE-2020-25256

Hyland OnBase — wspólny klucz prywatny PKI we wszystkich instalacjach

CVSS 9.1v3.1pub. 2020-09-11upd. 2024-11-21

We wszystkich wersjach Hyland OnBase do wskazanych granic certyfikaty PKI zawierają identyczny klucz prywatny, współdzielony między instalacjami różnych klientów. Oznacza to, że atakujący posiadający klucz z jednej instalacji może go wykorzystać przeciwko każdej innej instalacji tego oprogramowania.

Pokaż oryginał (EN)

An issue was discovered in Hyland OnBase 16.0.2.83 and below, 17.0.2.109 and below, 18.0.0.37 and below, 19.8.16.1000 and below and 20.3.10.1000 and below. PKI certificates have a private key that is the same across different customers' installations.

🤖 Analiza AI
Jak działa

Podatność wynika z użycia zakodowanego na stałe (hardcoded) klucza prywatnego PKI (CWE-798), który jest taki sam we wszystkich wdrożeniach produktu u różnych klientów. Ponieważ klucz prywatny nie jest unikalny dla każdej instalacji, każdy podmiot, który uzyska ten klucz — np. poprzez analizę plików aplikacji — może podszywać się pod serwer, deszyfrować chroniony ruch lub przeprowadzać ataki typu man-in-the-middle wobec dowolnej instancji OnBase na świecie.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych (naruszenie poufności i integralności) poprzez podszycie się pod zaufany komponent lub odszyfrowanie komunikacji zabezpieczonej certyfikatem PKI.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Kluczowe jest wymuszenie rotacji certyfikatów PKI oraz wdrożenie unikalnych kluczy prywatnych dla każdej instalacji po aktualizacji.

Kogo dotyczy

Hyland OnBase w wersjach: 16.0.2.83 i wcześniejszych, 17.0.2.109 i wcześniejszych, 18.0.0.37 i wcześniejszych, 19.8.16.1000 i wcześniejszych oraz 20.3.10.1000 i wcześniejszych.

Uwagi

Szczegóły podatności zostały opublikowane na liście Full Disclosure (seclists.org) w dniu 2020-09-11.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Hyland Onbase

    APP
    Hyland
    ≤ 16.0.2.8317.0.0.0 – 17.0.2.10918.0.0.0 – 18.0.0.3719.0.0.0 – 19.8.16.100020.0.0.0 – 20.3.10.1000
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2020-25254CRITICAL9.8PL ✓ten sam produkt

SQL injection w Hyland OnBase — nieautoryzowany dostęp do bazy danych

CVE-2020-25257CRITICAL9.8PL ✓ten sam produkt

XXE w Hyland OnBase — nieautoryzowany odczyt i zapis plików

CVE-2020-25253CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Hyland OnBase — krytyczna podatność wielu wersji

CVE-2020-25251CRITICAL9.1PL ✓ten sam produkt

Hyland OnBase — pominięcie uwierzytelnienia (Auth Bypass) po stronie klienta

CVE-2020-25258CRITICAL9.8PL ✓ten sam produkt

Zdalne wykonanie kodu przez niebezpieczną deserializację w Hyland OnBase