CRITICAL🇬🇧 English

CVE-2022-21543

Krytyczna podatność w Oracle PeopleSoft PeopleTools — przejęcie systemu

CVSS 9.8v3.1pub. 2022-07-19upd. 2024-11-21

Podatność w komponencie Updates Environment Management systemu Oracle PeopleSoft Enterprise PeopleTools umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad systemem. Wysoki wynik CVSS 9.8 oraz brak wymagań wstępnych czynią tę lukę szczególnie niebezpieczną.

Pokaż oryginał (EN)

Vulnerability in the PeopleSoft Enterprise PeopleTools product of Oracle PeopleSoft (component: Updates Environment Mgmt). Supported versions that are affected are 8.58 and 8.59. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise PeopleSoft Enterprise PeopleTools. Successful attacks of this vulnerability can result in takeover of PeopleSoft Enterprise PeopleTools. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).

🤖 Analiza AI
Jak działa

Atakujący może wykorzystać podatność poprzez sieć, korzystając z protokołu HTTP, bez konieczności posiadania jakichkolwiek uprawnień ani interakcji ze strony użytkownika. Luka zlokalizowana jest w komponencie Updates Environment Management i pozwala na kompromitację całego systemu PeopleSoft Enterprise PeopleTools. Szczegółowy mechanizm techniczny nie został ujawniony przez producenta.

Skutki

Skuteczne wykorzystanie podatności prowadzi do całkowitego przejęcia systemu PeopleSoft Enterprise PeopleTools, obejmującego naruszenie poufności, integralności oraz dostępności danych i usług. Atakujący może uzyskać pełną kontrolę nad zaatakowanym środowiskiem.

Mitygacja

Należy zastosować patche dostępne w ramach Oracle Critical Patch Update z lipca 2022 roku, dostępne pod adresem: https://www.oracle.com/security-alerts/cpujul2022.html. Rekomenduje się niezwłoczną aktualizację do wersji uwzględniającej poprawki bezpieczeństwa zgodnie z wytycznymi producenta. Do czasu wdrożenia patcha zaleca się ograniczenie dostępu do komponentu Updates Environment Management na poziomie firewalla.

Kogo dotyczy

Oracle PeopleSoft Enterprise PeopleTools w wersjach 8.58 oraz 8.59.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Oracle Peoplesoft Enterprise Peopletools

    APP
    Oracle
    8.588.59
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth BypassDoS
CWE
Referencje

Powiązane podatności

CVE-2026-35273CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Pominięcie uwierzytelnienia w Oracle PeopleSoft PeopleTools (RCE/Takeover)

CVE-2019-2725CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Oracle WebLogic Server — przejęcie serwera bez uwierzytelnienia

CVE-2021-3711CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w dekodowaniu SM2 w OpenSSL — przepełnienie bufora na stercie

CVE-2021-22931CRITICAL9.8PL ✓ten sam produkt

RCE i XSS w Node.js przez brak walidacji odpowiedzi DNS

CVE-2021-23926CRITICAL9.1PL ✓ten sam produkt

Apache XMLBeans — podatność na XML Entity Expansion (XEE)