CRITICAL🇬🇧 English

CVE-2021-2302

Krytyczna podatność w Oracle Platform Security for Java — przejęcie kontroli

CVSS 9.8v3.1pub. 2021-04-22upd. 2024-11-21

Podatność w komponencie OPSS produktu Oracle Platform Security for Java umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad systemem. Ze względu na brak wymagań dotyczących uwierzytelnienia i interakcji użytkownika stanowi poważne zagrożenie dla organizacji korzystających z Oracle Fusion Middleware.

Pokaż oryginał (EN)

Vulnerability in the Oracle Platform Security for Java product of Oracle Fusion Middleware (component: OPSS). Supported versions that are affected are 11.1.1.9.0, 12.2.1.3.0 and 12.2.1.4.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle Platform Security for Java. Successful attacks of this vulnerability can result in takeover of Oracle Platform Security for Java. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).

🤖 Analiza AI
Jak działa

Atakujący z dostępem sieciowym może wykorzystać podatność poprzez protokół HTTP bez konieczności posiadania jakichkolwiek uprawnień ani angażowania użytkownika. Podatność jest łatwa do wykorzystania (niska złożoność ataku), co oznacza, że nie wymaga specjalistycznej wiedzy ani szczególnych warunków środowiskowych. Skuteczne wykonanie ataku prowadzi do pełnego przejęcia produktu Oracle Platform Security for Java.

Skutki

Atakujący może całkowicie przejąć kontrolę nad Oracle Platform Security for Java, co wiąże się z pełnym naruszeniem poufności, integralności i dostępności systemu. W praktyce oznacza to możliwość odczytu i modyfikacji danych oraz wywołania niedostępności usługi (DoS).

Mitygacja

Należy niezwłocznie zastosować patche dostępne w ramach Oracle Critical Patch Update z kwietnia 2021 roku, zgodnie z dokumentacją producenta opublikowaną pod adresem https://www.oracle.com/security-alerts/cpuapr2021.html

Kogo dotyczy

Oracle Platform Security for Java w wersjach 11.1.1.9.0, 12.2.1.3.0 oraz 12.2.1.4.0 (komponent OPSS, Oracle Fusion Middleware)

Uwagi

Podatność została opisana w ZDI Advisory ZDI-21-460 opublikowanym przez Zero Day Initiative. Szczegóły techniczne mechanizmu podatności nie zostały ujawnione w dostępnych źródłach.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Oracle Platform Security For Java

    APP
    Oracle
    11.1.1.9.012.2.1.3.012.2.1.4.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth BypassDoS
CWE
Referencje

Powiązane podatności

CVE-2026-60372CRITICAL9.8PL ✓ten sam produkt

Krytyczna podatność w Oracle Platform Security for Java — przejęcie systemu

CVE-2026-60366CRITICAL10.0PL ✓ten sam produkt

Krytyczna podatność w Oracle Platform Security for Java — przejęcie systemu

CVE-2026-60367CRITICAL9.8PL ✓ten sam produkt

Przejęcie kontroli nad Oracle Platform Security for Java przez sieć

CVE-2026-60369CRITICAL9.9PL ✓ten sam produkt

Krytyczna podatność RCE w Oracle Platform Security for Java (OPSS)

CVE-2026-60368HIGH8.8PL ✓ten sam produkt

Przejęcie kontroli nad Oracle Platform Security for Java przez SOAP