CVE-2012-0518
Oracle Fusion Middleware Unspecified Vulnerability
Beschreibung
CVE-2012-0518 ist eine Session-Fixation-Schwachstelle im Oracle iPlanet Web Server 7.0, einer Komponente von Oracle Fusion Middleware. Der Fehler ermöglicht es einem entfernten Angreifer, Benutzersitzungen zu kapern, indem die Sitzungskennung vor der Authentifizierung des Benutzers fixiert wird, was unbefugten Zugriff auf die authentifizierte Sitzung des Opfers ermöglicht. Mit einem EPSS-Score von 0,3 % (70,6. Perzentil) hat diese Schwachstelle moderates Ausnutzungsinteresse erfahren. Die CISA hat CVE-2012-0518 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:N/I:L/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| oracle | fusion middleware | 10.1.4.3 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:N/I:L/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:N/I:L/A:N
Referenzen
- http://www.mandriva.com/security/advisories?name=MDVSA-2013:150(Broken Link)
- http://www.oracle.com/technetwork/topics/security/cpuoct2012-1515893.html(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2012-0518(US Government Resource)
Schwachstellentyp
CWE-384: Session Fixation
CVE-2012-0518 ist eine Session-Fixation-Schwachstelle im Oracle iPlanet Web Server. Der Webserver generiert die Sitzungskennung nach erfolgreicher Authentifizierung nicht neu, wodurch ein Angreifer, der eine bekannte Sitzungs-ID voreingestellt hat, nach der Anmeldung des Opfers Zugriff auf dessen authentifizierte Sitzung erhalten kann.
Mehr erfahren: CWE-384 — Session Fixation
Auswirkungsanalyse
CVE-2012-0518 hat einen CVSS-v2-Basiswert von 4,3 (Mittel), da der Angriff erfordert, dass das Opfer auf einen gestalteten Link klickt oder eine bösartige Seite besucht, die die Sitzungskennung setzt. Obwohl der CVSS-Score moderat ist, sind die Auswirkungen einer erfolgreichen Ausnutzung erheblich: Der Angreifer erhält vollen Zugriff auf die authentifizierte Sitzung des Opfers, einschließlich aller Berechtigungen und zugänglichen Daten. Der EPSS-Score von 0,3 % (70,6. Perzentil) zeigt moderate Ausnutzungsaktivität an. Die Aufnahme in den KEV-Katalog der CISA bestätigt, dass diese Schwachstelle bei realen Angriffen gegen Organisationen ausgenutzt wurde, die Oracle iPlanet Web Server verwenden.
Exploit-Reifegrad
CVE-2012-0518 wurde bei gezielten Angriffen gegen Organisationen ausgenutzt, die Oracle iPlanet Web Server betreiben. Die CISA bestätigte die aktive Ausnutzung durch Aufnahme in den KEV-Katalog. Session-Fixation-Angriffe sind gut verstanden und einfach durchzuführen, wobei der Angreifer das Opfer nur überzeugen muss, eine voreingestellte Sitzungskennung zu verwenden. Der EPSS-Score von 0,3 % spiegelt ein fortlaufendes, aber moderates Ausnutzungsinteresse wider.
Behebung
- Oracles Critical Patch Update anwenden, das CVE-2012-0518 im iPlanet Web Server 7.0 behebt. Kontaktieren Sie den Oracle-Support für den spezifischen Patch, der auf Ihre Installation anwendbar ist.
- Auf einen unterstützten Webserver migrieren, falls noch Oracle iPlanet Web Server verwendet wird, da dieser das Ende seiner Lebensdauer erreicht hat. Erwägen Sie Apache HTTP Server, Nginx oder andere aktiv gewartete Webserver.
- Session-ID-Regenerierung implementieren auf Anwendungsebene bei erfolgreicher Authentifizierung, um Session-Fixation-Angriffe zu mitigieren, selbst wenn der zugrunde liegende Webserver verwundbar ist.
- Sichere Sitzungsverwaltung konfigurieren, einschließlich der Setzung der HttpOnly- und Secure-Flags auf Sitzungs-Cookies, der Implementierung von Sitzungs-Timeouts und der Validierung von Sitzungsursprüngen.
- Web-Application-Firewall-Regeln (WAF) bereitstellen, um Session-Fixation-Versuche zu erkennen und zu blockieren, einschließlich der Überwachung verdächtiger Sitzungs-ID-Muster in Anfragen.
Technische Details
CVE-2012-0518 ist eine Session-Fixation-Schwachstelle (CWE-384) im Oracle iPlanet Web Server 7.0, Teil des Oracle-Fusion-Middleware-Stacks. Die Schwachstelle besteht, weil der Webserver die Sitzungskennung (typischerweise in einem Sitzungs-Cookie gespeichert) nach erfolgreicher Authentifizierung eines Benutzers nicht regeneriert. Dies ermöglicht es einem Angreifer, eine bekannte Sitzungs-ID im Browser des Opfers durch verschiedene Mittel zu setzen, wie gestaltete Links mit Sitzungsparametern, Cross-Site-Scripting oder Meta-Tag-Injection. Wenn sich das Opfer anschließend mit der vom Angreifer voreingestellten Sitzungs-ID authentifiziert, kann der Angreifer dieselbe Sitzungs-ID verwenden, um auf die authentifizierte Sitzung zuzugreifen.
Häufig gestellte Fragen
Wird CVE-2012-0518 aktiv ausgenutzt?
Ja, die CISA hat die aktive Ausnutzung durch Aufnahme von CVE-2012-0518 in den Katalog der bekannten ausgenutzten Schwachstellen bestätigt. Session-Fixation-Angriffe sind einfach durchzuführen, sobald der verwundbare Server identifiziert ist.
Welche Produkte sind von CVE-2012-0518 betroffen?
Oracle iPlanet Web Server 7.0, der Teil von Oracle Fusion Middleware ist, ist betroffen. Organisationen, die diesen Webserver zum Hosten von Webanwendungen verwenden, sind gefährdet.
Wie behebe ich CVE-2012-0518?
Wenden Sie Oracles Critical Patch Update für iPlanet Web Server 7.0 an oder migrieren Sie auf einen unterstützten Webserver. Implementieren Sie die Session-ID-Regenerierung bei der Authentifizierung auf Anwendungsebene als zusätzliche Verteidigung.
Wie schwerwiegend ist CVE-2012-0518?
CVE-2012-0518 hat einen CVSS-v2-Score von 4,3 (Mittel). Obwohl der Score moderat ist, ermöglicht eine erfolgreiche Ausnutzung dem Angreifer die vollständige Übernahme authentifizierter Benutzersitzungen mit potenziell Zugriff auf sensible Daten und Funktionalität.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.