CRITICAL🇬🇧 English

CVE-2020-25257

XXE w Hyland OnBase — nieautoryzowany odczyt i zapis plików

CVSS 9.8v3.1pub. 2020-09-11upd. 2024-11-21

W systemie Hyland OnBase wykryto podatność typu XXE (XML External Entity), umożliwiającą nieuwierzytelnionemu atakującemu odczyt i zapis dowolnych plików na serwerze. Ocena CVSS 9.8 (CRITICAL) wskazuje na skrajnie wysokie ryzyko — atak nie wymaga żadnych uprawnień ani interakcji użytkownika.

Pokaż oryginał (EN)

An issue was discovered in Hyland OnBase 16.0.2.83 and below, 17.0.2.109 and below, 18.0.0.37 and below, 19.8.16.1000 and below and 20.3.10.1000 and below. It allows XXE attacks for read/write access to arbitrary files.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-611 polega na nieprawidłowym przetwarzaniu zewnętrznych encji XML przez aplikację Hyland OnBase. Atakujący może wysłać specjalnie spreparowane żądanie zawierające odwołanie do zewnętrznej encji XML, co skłania serwer do odczytania lub zapisania plików w lokalnym systemie plików. Atak jest możliwy zdalnie, bez uwierzytelnienia i bez udziału ofiary.

Skutki

Atakujący uzyskuje możliwość odczytu dowolnych plików z serwera (np. konfiguracji, danych uwierzytelniających) oraz zapisu do systemu plików, co może prowadzić do pełnego przejęcia kontroli nad serwerem lub ujawnienia poufnych danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację do wersji wyższych niż wymienione w opisie podatności. Dodatkowo warto ograniczyć dostęp do interfejsów aplikacji na poziomie firewall oraz monitorować ruch sieciowy pod kątem anomalnych żądań XML.

Kogo dotyczy

Hyland OnBase w wersjach: 16.0.2.83 i niższych, 17.0.2.109 i niższych, 18.0.0.37 i niższych, 19.8.16.1000 i niższych oraz 20.3.10.1000 i niższych.

Uwagi

Szczegóły techniczne podatności zostały opublikowane w liście Full Disclosure (seclists.org) w dniu publikacji CVE — 11 września 2020 r.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Hyland Onbase

    APP
    Hyland
    ≤ 16.0.2.8317.0.0.0 – 17.0.2.10918.0.0.0 – 18.0.0.3719.0.0.0 – 19.8.16.100020.0.0.0 – 20.3.10.1000
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XXE
CWE
Referencje

Powiązane podatności

CVE-2020-25254CRITICAL9.8PL ✓ten sam produkt

SQL injection w Hyland OnBase — nieautoryzowany dostęp do bazy danych

CVE-2020-25256CRITICAL9.1PL ✓ten sam produkt

Hyland OnBase — wspólny klucz prywatny PKI we wszystkich instalacjach

CVE-2020-25253CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Hyland OnBase — krytyczna podatność wielu wersji

CVE-2020-25251CRITICAL9.1PL ✓ten sam produkt

Hyland OnBase — pominięcie uwierzytelnienia (Auth Bypass) po stronie klienta

CVE-2020-25258CRITICAL9.8PL ✓ten sam produkt

Zdalne wykonanie kodu przez niebezpieczną deserializację w Hyland OnBase