CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2020-2555

RCE przez deserializację w Oracle Coherence via protokół T3

CVSS 9.8v3.1pub. 2020-01-15upd. 2025-10-27

Krytyczna podatność w Oracle Coherence (Fusion Middleware) umożliwia nieuwierzytelnionemu atakującemu przejęcie pełnej kontroli nad systemem poprzez sieć. Podatność jest aktywnie wykorzystywana w atakach i figuruje w wykazie CISA KEV.

Pokaż oryginał (EN)

Vulnerability in the Oracle Coherence product of Oracle Fusion Middleware (component: Caching,CacheStore,Invocation). Supported versions that are affected are 3.7.1.0, 12.1.3.0.0, 12.2.1.3.0 and 12.2.1.4.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via T3 to compromise Oracle Coherence. Successful attacks of this vulnerability can result in takeover of Oracle Coherence. CVSS 3.0 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).

🤖 Analiza AI
Jak działa

Podatność wynika z niebezpiecznej deserializacji (CWE-502) danych przesyłanych protokołem T3 do komponentu Caching/CacheStore/Invocation w Oracle Coherence. Atakujący bez żadnego uwierzytelnienia może wysłać spreparowany payload przez sieć, który zostaje zdeserializowany po stronie serwera. Mechanizm ten pozwala na wykonanie dowolnego kodu w kontekście procesu Oracle Coherence.

Skutki

Pomyślne wykorzystanie podatności prowadzi do pełnego przejęcia (takeover) Oracle Coherence, co oznacza naruszenie poufności, integralności i dostępności systemu — atakujący może wykonywać dowolny kod, modyfikować dane oraz powodować niedostępność usługi (DoS).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — Oracle Critical Patch Update styczeń 2020 (cpujan2020) oraz aktualizacja ze stycznia 2021 (cpujan2021). Dodatkowo zaleca się ograniczenie dostępu sieciowego do portu T3 Oracle Coherence wyłącznie do zaufanych hostów na poziomie firewalla.

Kogo dotyczy

Oracle Coherence w wersjach: 3.7.1.0, 12.1.3.0.0, 12.2.1.3.0 oraz 12.2.1.4.0 (składowa Oracle Fusion Middleware)

Uwagi

Publicznie dostępne exploity proof-of-concept zostały opublikowane w serwisie Packet Storm Security (referencje wskazują co najmniej trzy odrębne wpisy dotyczące RCE w Oracle Coherence/WebLogic przez deserializację).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Oracle Access Manager

    APP
    Oracle
    11.1.2.3.0
  • Oracle Coherence

    APP
    Oracle
    12.1.3.0.012.2.1.3.012.2.1.4.03.7.1.0
  • Oracle Commerce Platform

    APP
    Oracle
    11.0.011.1.011.2.011.3.0 – 11.3.2
  • Oracle Communications Diameter Signaling Router

    APP
    Oracle
    8.0.0 – 8.2.2
  • Oracle Healthcare Data Repository

    APP
    Oracle
    7.0.1
  • Oracle Rapid Planning

    APP
    Oracle
    12.112.2
  • Oracle Retail Assortment Planning

    APP
    Oracle
    15.016.0
  • Oracle Utilities Framework

    APP
    Oracle
    4.2.0.2.04.2.0.3.04.4.0.0.04.4.0.2.04.3.0.1.0 – 4.3.0.6.0
  • Oracle Webcenter Portal

    APP
    Oracle
    12.2.1.3.012.2.1.4.0

CISA KEV — szczegółyi

Dostawcai
Oracle
Produkti
Multiple Products
Data dodania do KEVi
3 listopada 2021
Termin remediation (USA)i
3 maja 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Wiele produktów Oracle zawiera lukę umożliwiającą zdalne wykonanie kodu, która pozwala nieuwierytelniowemu atakującemu z dostępem sieciowym poprzez T3 lub HTTP przejąć kontrolę nad systemem. Dotknięte produkty Oracle: Oracle Coherence w Fusion Middleware, Oracle Utilities Framework, Oracle Retail Assortment Planning, Oracle Commerce, Oracle Communications Diameter Signaling Router (DSR).

tłumaczenie AI
Pokaż oryginał (EN)

Multiple Oracle products contain a remote code execution vulnerability that allows an unauthenticated attacker with network access via T3 or HTTP to takeover the affected system. Impacted Oracle products: Oracle Coherence in Fusion Middleware, Oracle Utilities Framework, Oracle Retail Assortment Planning, Oracle Commerce, Oracle Communications Diameter Signaling Router (DSR).

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 3 maja 2022
Tagi
Auth BypassDoSDeserialization
CWE
Referencje

Powiązane podatności

CVE-2022-22965CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Spring4Shell — RCE przez data binding w Spring MVC/WebFlux na JDK 9+

CVE-2021-35587CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Krytyczny Auth Bypass w Oracle Access Manager — przejęcie systemu

CVE-2017-9841CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w PHPUnit — wykonanie kodu PHP przez eval-stdin.php

CVE-2026-60728CRITICAL9.1ten sam produkt

Vulnerability in the Oracle WebCenter Portal product of Oracle Fusion Middleware (component: Portlet Services)...

CVE-2026-60730CRITICAL9.9ten sam produkt

Vulnerability in the Oracle WebCenter Portal product of Oracle Fusion Middleware (component: Composer). Suppo...