Krytyczna podatność w Oracle Coherence (Fusion Middleware) umożliwia nieuwierzytelnionemu atakującemu przejęcie pełnej kontroli nad systemem poprzez sieć. Podatność jest aktywnie wykorzystywana w atakach i figuruje w wykazie CISA KEV.
▸ Pokaż oryginał (EN)
Vulnerability in the Oracle Coherence product of Oracle Fusion Middleware (component: Caching,CacheStore,Invocation). Supported versions that are affected are 3.7.1.0, 12.1.3.0.0, 12.2.1.3.0 and 12.2.1.4.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via T3 to compromise Oracle Coherence. Successful attacks of this vulnerability can result in takeover of Oracle Coherence. CVSS 3.0 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
Podatność wynika z niebezpiecznej deserializacji (CWE-502) danych przesyłanych protokołem T3 do komponentu Caching/CacheStore/Invocation w Oracle Coherence. Atakujący bez żadnego uwierzytelnienia może wysłać spreparowany payload przez sieć, który zostaje zdeserializowany po stronie serwera. Mechanizm ten pozwala na wykonanie dowolnego kodu w kontekście procesu Oracle Coherence.
Pomyślne wykorzystanie podatności prowadzi do pełnego przejęcia (takeover) Oracle Coherence, co oznacza naruszenie poufności, integralności i dostępności systemu — atakujący może wykonywać dowolny kod, modyfikować dane oraz powodować niedostępność usługi (DoS).
Należy zastosować patche dostępne u producenta zgodnie z referencjami — Oracle Critical Patch Update styczeń 2020 (cpujan2020) oraz aktualizacja ze stycznia 2021 (cpujan2021). Dodatkowo zaleca się ograniczenie dostępu sieciowego do portu T3 Oracle Coherence wyłącznie do zaufanych hostów na poziomie firewalla.
Oracle Coherence w wersjach: 3.7.1.0, 12.1.3.0.0, 12.2.1.3.0 oraz 12.2.1.4.0 (składowa Oracle Fusion Middleware)
Publicznie dostępne exploity proof-of-concept zostały opublikowane w serwisie Packet Storm Security (referencje wskazują co najmniej trzy odrębne wpisy dotyczące RCE w Oracle Coherence/WebLogic przez deserializację).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOracle Access Manager
APPOracle11.1.2.3.0Oracle Coherence
APPOracle12.1.3.0.012.2.1.3.012.2.1.4.03.7.1.0Oracle Commerce Platform
APPOracle11.0.011.1.011.2.011.3.0 – 11.3.2Oracle Communications Diameter Signaling Router
APPOracle8.0.0 – 8.2.2Oracle Healthcare Data Repository
APPOracle7.0.1Oracle Rapid Planning
APPOracle12.112.2Oracle Retail Assortment Planning
APPOracle15.016.0Oracle Utilities Framework
APPOracle4.2.0.2.04.2.0.3.04.4.0.0.04.4.0.2.04.3.0.1.0 – 4.3.0.6.0Oracle Webcenter Portal
APPOracle12.2.1.3.012.2.1.4.0
CISA KEV — szczegółyi
- Dostawcai
- Oracle ↗
- Produkti
- Multiple Products
- Data dodania do KEVi
- 3 listopada 2021
- Termin remediation (USA)i
- 3 maja 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Wiele produktów Oracle zawiera lukę umożliwiającą zdalne wykonanie kodu, która pozwala nieuwierytelniowemu atakującemu z dostępem sieciowym poprzez T3 lub HTTP przejąć kontrolę nad systemem. Dotknięte produkty Oracle: Oracle Coherence w Fusion Middleware, Oracle Utilities Framework, Oracle Retail Assortment Planning, Oracle Commerce, Oracle Communications Diameter Signaling Router (DSR).
▸ Pokaż oryginał (EN)
Multiple Oracle products contain a remote code execution vulnerability that allows an unauthenticated attacker with network access via T3 or HTTP to takeover the affected system. Impacted Oracle products: Oracle Coherence in Fusion Middleware, Oracle Utilities Framework, Oracle Retail Assortment Planning, Oracle Commerce, Oracle Communications Diameter Signaling Router (DSR).
Powiązane podatności
Spring4Shell — RCE przez data binding w Spring MVC/WebFlux na JDK 9+
Krytyczny Auth Bypass w Oracle Access Manager — przejęcie systemu
RCE w PHPUnit — wykonanie kodu PHP przez eval-stdin.php
Vulnerability in the Oracle WebCenter Portal product of Oracle Fusion Middleware (component: Portlet Services)...
Vulnerability in the Oracle WebCenter Portal product of Oracle Fusion Middleware (component: Composer). Suppo...