We wszystkich wersjach Hyland OnBase do wskazanych granic certyfikaty PKI zawierają identyczny klucz prywatny, współdzielony między instalacjami różnych klientów. Oznacza to, że atakujący posiadający klucz z jednej instalacji może go wykorzystać przeciwko każdej innej instalacji tego oprogramowania.
▸ Pokaż oryginał (EN)
An issue was discovered in Hyland OnBase 16.0.2.83 and below, 17.0.2.109 and below, 18.0.0.37 and below, 19.8.16.1000 and below and 20.3.10.1000 and below. PKI certificates have a private key that is the same across different customers' installations.
Podatność wynika z użycia zakodowanego na stałe (hardcoded) klucza prywatnego PKI (CWE-798), który jest taki sam we wszystkich wdrożeniach produktu u różnych klientów. Ponieważ klucz prywatny nie jest unikalny dla każdej instalacji, każdy podmiot, który uzyska ten klucz — np. poprzez analizę plików aplikacji — może podszywać się pod serwer, deszyfrować chroniony ruch lub przeprowadzać ataki typu man-in-the-middle wobec dowolnej instancji OnBase na świecie.
Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych (naruszenie poufności i integralności) poprzez podszycie się pod zaufany komponent lub odszyfrowanie komunikacji zabezpieczonej certyfikatem PKI.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Kluczowe jest wymuszenie rotacji certyfikatów PKI oraz wdrożenie unikalnych kluczy prywatnych dla każdej instalacji po aktualizacji.
Hyland OnBase w wersjach: 16.0.2.83 i wcześniejszych, 17.0.2.109 i wcześniejszych, 18.0.0.37 i wcześniejszych, 19.8.16.1000 i wcześniejszych oraz 20.3.10.1000 i wcześniejszych.
Szczegóły podatności zostały opublikowane na liście Full Disclosure (seclists.org) w dniu 2020-09-11.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NHyland Onbase
APPHyland≤ 16.0.2.8317.0.0.0 – 17.0.2.10918.0.0.0 – 18.0.0.3719.0.0.0 – 19.8.16.100020.0.0.0 – 20.3.10.1000
Powiązane podatności
SQL injection w Hyland OnBase — nieautoryzowany dostęp do bazy danych
XXE w Hyland OnBase — nieautoryzowany odczyt i zapis plików
SQL Injection w Hyland OnBase — krytyczna podatność wielu wersji
Hyland OnBase — pominięcie uwierzytelnienia (Auth Bypass) po stronie klienta
Zdalne wykonanie kodu przez niebezpieczną deserializację w Hyland OnBase