W systemie Hyland OnBase wykryto podatność typu XXE (XML External Entity), umożliwiającą nieuwierzytelnionemu atakującemu odczyt i zapis dowolnych plików na serwerze. Ocena CVSS 9.8 (CRITICAL) wskazuje na skrajnie wysokie ryzyko — atak nie wymaga żadnych uprawnień ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
An issue was discovered in Hyland OnBase 16.0.2.83 and below, 17.0.2.109 and below, 18.0.0.37 and below, 19.8.16.1000 and below and 20.3.10.1000 and below. It allows XXE attacks for read/write access to arbitrary files.
Podatność sklasyfikowana jako CWE-611 polega na nieprawidłowym przetwarzaniu zewnętrznych encji XML przez aplikację Hyland OnBase. Atakujący może wysłać specjalnie spreparowane żądanie zawierające odwołanie do zewnętrznej encji XML, co skłania serwer do odczytania lub zapisania plików w lokalnym systemie plików. Atak jest możliwy zdalnie, bez uwierzytelnienia i bez udziału ofiary.
Atakujący uzyskuje możliwość odczytu dowolnych plików z serwera (np. konfiguracji, danych uwierzytelniających) oraz zapisu do systemu plików, co może prowadzić do pełnego przejęcia kontroli nad serwerem lub ujawnienia poufnych danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację do wersji wyższych niż wymienione w opisie podatności. Dodatkowo warto ograniczyć dostęp do interfejsów aplikacji na poziomie firewall oraz monitorować ruch sieciowy pod kątem anomalnych żądań XML.
Hyland OnBase w wersjach: 16.0.2.83 i niższych, 17.0.2.109 i niższych, 18.0.0.37 i niższych, 19.8.16.1000 i niższych oraz 20.3.10.1000 i niższych.
Szczegóły techniczne podatności zostały opublikowane w liście Full Disclosure (seclists.org) w dniu publikacji CVE — 11 września 2020 r.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHyland Onbase
APPHyland≤ 16.0.2.8317.0.0.0 – 17.0.2.10918.0.0.0 – 18.0.0.3719.0.0.0 – 19.8.16.100020.0.0.0 – 20.3.10.1000
Powiązane podatności
SQL injection w Hyland OnBase — nieautoryzowany dostęp do bazy danych
Hyland OnBase — wspólny klucz prywatny PKI we wszystkich instalacjach
SQL Injection w Hyland OnBase — krytyczna podatność wielu wersji
Hyland OnBase — pominięcie uwierzytelnienia (Auth Bypass) po stronie klienta
Zdalne wykonanie kodu przez niebezpieczną deserializację w Hyland OnBase