Podatność w komponencie OpenSSO Agent produktu Oracle Access Manager umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad systemem przez sieć HTTP. Jest aktywnie wykorzystywana przez atakujących, co potwierdza wpis w katalogu CISA KEV.
▸ Pokaż oryginał (EN)
Vulnerability in the Oracle Access Manager product of Oracle Fusion Middleware (component: OpenSSO Agent). Supported versions that are affected are 11.1.2.3.0, 12.2.1.3.0 and 12.2.1.4.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle Access Manager. Successful attacks of this vulnerability can result in takeover of Oracle Access Manager. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
Luka sklasyfikowana jako CWE-306 (brak uwierzytelnienia dla funkcji krytycznej) pozwala atakującemu bez żadnych poświadczeń i bez interakcji użytkownika wysyłać złośliwe żądania HTTP do komponentu OpenSSO Agent. Niski poziom złożoności ataku (AC:L) oraz brak wymaganych uprawnień (PR:N) sprawiają, że podatność jest wyjątkowo łatwa do wykorzystania. Skuteczne przeprowadzenie ataku prowadzi do całkowitego przejęcia instancji Oracle Access Manager.
Atakujący może uzyskać pełną kontrolę nad Oracle Access Manager, co oznacza naruszenie poufności, integralności i dostępności systemu, w tym potencjalny dostęp do chronionych zasobów i tożsamości zarządzanych przez to rozwiązanie.
Należy niezwłocznie zastosować patche dostarczone przez Oracle w ramach Critical Patch Update ze stycznia 2022 roku, dostępne pod adresem: https://www.oracle.com/security-alerts/cpujan2022.html. Ze względu na aktywne wykorzystywanie podatności w środowiskach produkcyjnych aktualizacja powinna być przeprowadzona bezzwłocznie.
Oracle Access Manager w wersjach 11.1.2.3.0, 12.2.1.3.0 oraz 12.2.1.4.0 (komponent OpenSSO Agent)
Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities (KEV), co potwierdza jej aktywne wykorzystywanie w środowiskach produkcyjnych. Opublikowana 19 stycznia 2022 roku w ramach Oracle CPU January 2022.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOracle Access Manager
APPOracle11.1.2.3.012.2.1.3.012.2.1.4.0
CISA KEV — szczegółyi
- Dostawcai
- Oracle ↗
- Produkti
- Fusion Middleware
- Data dodania do KEVi
- 28 listopada 2022
- Termin remediation (USA)i
- 19 grudnia 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Oracle Fusion Middleware Access Manager pozwala atakującemu bez uwierzytelnienia z dostępem do sieci poprzez HTTP na przejęcie kontroli nad produktem Access Manager.
▸ Pokaż oryginał (EN)
Oracle Fusion Middleware Access Manager allows an unauthenticated attacker with network access via HTTP to takeover the Access Manager product.
Powiązane podatności
RCE przez deserializację w Oracle Coherence via protokół T3
Vulnerability in the Oracle Access Manager product of Oracle Fusion Middleware (component: Agent infrastructur...
Auth Bypass w Oracle Access Manager — nieautoryzowany dostęp przez HTTP
Krytyczne pominięcie uwierzytelnienia w Oracle Access Manager
Przejęcie kontroli nad Oracle Access Manager przez niskouprzywilejowanego użytkownika