CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2021-35587

Krytyczny Auth Bypass w Oracle Access Manager — przejęcie systemu

CVSS 9.8v3.1pub. 2022-01-19upd. 2025-10-27

Podatność w komponencie OpenSSO Agent produktu Oracle Access Manager umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad systemem przez sieć HTTP. Jest aktywnie wykorzystywana przez atakujących, co potwierdza wpis w katalogu CISA KEV.

Pokaż oryginał (EN)

Vulnerability in the Oracle Access Manager product of Oracle Fusion Middleware (component: OpenSSO Agent). Supported versions that are affected are 11.1.2.3.0, 12.2.1.3.0 and 12.2.1.4.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle Access Manager. Successful attacks of this vulnerability can result in takeover of Oracle Access Manager. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).

🤖 Analiza AI
Jak działa

Luka sklasyfikowana jako CWE-306 (brak uwierzytelnienia dla funkcji krytycznej) pozwala atakującemu bez żadnych poświadczeń i bez interakcji użytkownika wysyłać złośliwe żądania HTTP do komponentu OpenSSO Agent. Niski poziom złożoności ataku (AC:L) oraz brak wymaganych uprawnień (PR:N) sprawiają, że podatność jest wyjątkowo łatwa do wykorzystania. Skuteczne przeprowadzenie ataku prowadzi do całkowitego przejęcia instancji Oracle Access Manager.

Skutki

Atakujący może uzyskać pełną kontrolę nad Oracle Access Manager, co oznacza naruszenie poufności, integralności i dostępności systemu, w tym potencjalny dostęp do chronionych zasobów i tożsamości zarządzanych przez to rozwiązanie.

Mitygacja

Należy niezwłocznie zastosować patche dostarczone przez Oracle w ramach Critical Patch Update ze stycznia 2022 roku, dostępne pod adresem: https://www.oracle.com/security-alerts/cpujan2022.html. Ze względu na aktywne wykorzystywanie podatności w środowiskach produkcyjnych aktualizacja powinna być przeprowadzona bezzwłocznie.

Kogo dotyczy

Oracle Access Manager w wersjach 11.1.2.3.0, 12.2.1.3.0 oraz 12.2.1.4.0 (komponent OpenSSO Agent)

Uwagi

Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities (KEV), co potwierdza jej aktywne wykorzystywanie w środowiskach produkcyjnych. Opublikowana 19 stycznia 2022 roku w ramach Oracle CPU January 2022.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Oracle Access Manager

    APP
    Oracle
    11.1.2.3.012.2.1.3.012.2.1.4.0

CISA KEV — szczegółyi

Dostawcai
Oracle
Produkti
Fusion Middleware
Data dodania do KEVi
28 listopada 2022
Termin remediation (USA)i
19 grudnia 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Oracle Fusion Middleware Access Manager pozwala atakującemu bez uwierzytelnienia z dostępem do sieci poprzez HTTP na przejęcie kontroli nad produktem Access Manager.

tłumaczenie AI
Pokaż oryginał (EN)

Oracle Fusion Middleware Access Manager allows an unauthenticated attacker with network access via HTTP to takeover the Access Manager product.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 19 grudnia 2022
Tagi
Auth BypassDoS
CWE
Referencje

Powiązane podatności

CVE-2020-2555CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez deserializację w Oracle Coherence via protokół T3

CVE-2026-70905CRITICAL9.8ten sam produkt

Vulnerability in the Oracle Access Manager product of Oracle Fusion Middleware (component: Agent infrastructur...

CVE-2026-60326CRITICAL9.1PL ✓ten sam produkt

Auth Bypass w Oracle Access Manager — nieautoryzowany dostęp przez HTTP

CVE-2026-60328CRITICAL9.8PL ✓ten sam produkt

Krytyczne pominięcie uwierzytelnienia w Oracle Access Manager

CVE-2026-60333CRITICAL9.9PL ✓ten sam produkt

Przejęcie kontroli nad Oracle Access Manager przez niskouprzywilejowanego użytkownika