Podatność w komponencie Updates Environment Management systemu Oracle PeopleSoft Enterprise PeopleTools umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad systemem. Wysoki wynik CVSS 9.8 oraz brak wymagań wstępnych czynią tę lukę szczególnie niebezpieczną.
▸ Pokaż oryginał (EN)
Vulnerability in the PeopleSoft Enterprise PeopleTools product of Oracle PeopleSoft (component: Updates Environment Mgmt). Supported versions that are affected are 8.58 and 8.59. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise PeopleSoft Enterprise PeopleTools. Successful attacks of this vulnerability can result in takeover of PeopleSoft Enterprise PeopleTools. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
Atakujący może wykorzystać podatność poprzez sieć, korzystając z protokołu HTTP, bez konieczności posiadania jakichkolwiek uprawnień ani interakcji ze strony użytkownika. Luka zlokalizowana jest w komponencie Updates Environment Management i pozwala na kompromitację całego systemu PeopleSoft Enterprise PeopleTools. Szczegółowy mechanizm techniczny nie został ujawniony przez producenta.
Skuteczne wykorzystanie podatności prowadzi do całkowitego przejęcia systemu PeopleSoft Enterprise PeopleTools, obejmującego naruszenie poufności, integralności oraz dostępności danych i usług. Atakujący może uzyskać pełną kontrolę nad zaatakowanym środowiskiem.
Należy zastosować patche dostępne w ramach Oracle Critical Patch Update z lipca 2022 roku, dostępne pod adresem: https://www.oracle.com/security-alerts/cpujul2022.html. Rekomenduje się niezwłoczną aktualizację do wersji uwzględniającej poprawki bezpieczeństwa zgodnie z wytycznymi producenta. Do czasu wdrożenia patcha zaleca się ograniczenie dostępu do komponentu Updates Environment Management na poziomie firewalla.
Oracle PeopleSoft Enterprise PeopleTools w wersjach 8.58 oraz 8.59.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOracle Peoplesoft Enterprise Peopletools
APPOracle8.588.59
Powiązane podatności
Pominięcie uwierzytelnienia w Oracle PeopleSoft PeopleTools (RCE/Takeover)
RCE w Oracle WebLogic Server — przejęcie serwera bez uwierzytelnienia
Buffer overflow w dekodowaniu SM2 w OpenSSL — przepełnienie bufora na stercie
RCE i XSS w Node.js przez brak walidacji odpowiedzi DNS
Apache XMLBeans — podatność na XML Entity Expansion (XEE)