CVE-2012-0518

MEDIUM(4.7)KEV

Oracle Fusion Middleware Unspecified Vulnerability

Beschreibung

CVE-2012-0518 ist eine Session-Fixation-Schwachstelle im Oracle iPlanet Web Server 7.0, einer Komponente von Oracle Fusion Middleware. Der Fehler ermöglicht es einem entfernten Angreifer, Benutzersitzungen zu kapern, indem die Sitzungskennung vor der Authentifizierung des Benutzers fixiert wird, was unbefugten Zugriff auf die authentifizierte Sitzung des Opfers ermöglicht. Mit einem EPSS-Score von 0,3 % (70,6. Perzentil) hat diese Schwachstelle moderates Ausnutzungsinteresse erfahren. Die CISA hat CVE-2012-0518 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen.

KEV-Informationen

Hersteller
Oracle
Produkt
Fusion Middleware
Hinzugefügt am
28. März 2022
Fälligkeitsdatum
18. April 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:N/I:L/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
CHANGED
Vertraulichkeitsauswirkung
NONE
Integritätsauswirkung
LOW
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
1.4

CWEs

Betroffene Produkte

HerstellerProduktVersion
oraclefusion middleware10.1.4.3

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
4.7
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:N/I:L/A:N

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
4.7
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:N/I:L/A:N

Referenzen

Schwachstellentyp

CWE-384: Session Fixation

CVE-2012-0518 ist eine Session-Fixation-Schwachstelle im Oracle iPlanet Web Server. Der Webserver generiert die Sitzungskennung nach erfolgreicher Authentifizierung nicht neu, wodurch ein Angreifer, der eine bekannte Sitzungs-ID voreingestellt hat, nach der Anmeldung des Opfers Zugriff auf dessen authentifizierte Sitzung erhalten kann.

Mehr erfahren: CWE-384 — Session Fixation

Auswirkungsanalyse

CVE-2012-0518 hat einen CVSS-v2-Basiswert von 4,3 (Mittel), da der Angriff erfordert, dass das Opfer auf einen gestalteten Link klickt oder eine bösartige Seite besucht, die die Sitzungskennung setzt. Obwohl der CVSS-Score moderat ist, sind die Auswirkungen einer erfolgreichen Ausnutzung erheblich: Der Angreifer erhält vollen Zugriff auf die authentifizierte Sitzung des Opfers, einschließlich aller Berechtigungen und zugänglichen Daten. Der EPSS-Score von 0,3 % (70,6. Perzentil) zeigt moderate Ausnutzungsaktivität an. Die Aufnahme in den KEV-Katalog der CISA bestätigt, dass diese Schwachstelle bei realen Angriffen gegen Organisationen ausgenutzt wurde, die Oracle iPlanet Web Server verwenden.

Exploit-Reifegrad

CVE-2012-0518 wurde bei gezielten Angriffen gegen Organisationen ausgenutzt, die Oracle iPlanet Web Server betreiben. Die CISA bestätigte die aktive Ausnutzung durch Aufnahme in den KEV-Katalog. Session-Fixation-Angriffe sind gut verstanden und einfach durchzuführen, wobei der Angreifer das Opfer nur überzeugen muss, eine voreingestellte Sitzungskennung zu verwenden. Der EPSS-Score von 0,3 % spiegelt ein fortlaufendes, aber moderates Ausnutzungsinteresse wider.

Behebung

  1. Oracles Critical Patch Update anwenden, das CVE-2012-0518 im iPlanet Web Server 7.0 behebt. Kontaktieren Sie den Oracle-Support für den spezifischen Patch, der auf Ihre Installation anwendbar ist.
  2. Auf einen unterstützten Webserver migrieren, falls noch Oracle iPlanet Web Server verwendet wird, da dieser das Ende seiner Lebensdauer erreicht hat. Erwägen Sie Apache HTTP Server, Nginx oder andere aktiv gewartete Webserver.
  3. Session-ID-Regenerierung implementieren auf Anwendungsebene bei erfolgreicher Authentifizierung, um Session-Fixation-Angriffe zu mitigieren, selbst wenn der zugrunde liegende Webserver verwundbar ist.
  4. Sichere Sitzungsverwaltung konfigurieren, einschließlich der Setzung der HttpOnly- und Secure-Flags auf Sitzungs-Cookies, der Implementierung von Sitzungs-Timeouts und der Validierung von Sitzungsursprüngen.
  5. Web-Application-Firewall-Regeln (WAF) bereitstellen, um Session-Fixation-Versuche zu erkennen und zu blockieren, einschließlich der Überwachung verdächtiger Sitzungs-ID-Muster in Anfragen.

Technische Details

CVE-2012-0518 ist eine Session-Fixation-Schwachstelle (CWE-384) im Oracle iPlanet Web Server 7.0, Teil des Oracle-Fusion-Middleware-Stacks. Die Schwachstelle besteht, weil der Webserver die Sitzungskennung (typischerweise in einem Sitzungs-Cookie gespeichert) nach erfolgreicher Authentifizierung eines Benutzers nicht regeneriert. Dies ermöglicht es einem Angreifer, eine bekannte Sitzungs-ID im Browser des Opfers durch verschiedene Mittel zu setzen, wie gestaltete Links mit Sitzungsparametern, Cross-Site-Scripting oder Meta-Tag-Injection. Wenn sich das Opfer anschließend mit der vom Angreifer voreingestellten Sitzungs-ID authentifiziert, kann der Angreifer dieselbe Sitzungs-ID verwenden, um auf die authentifizierte Sitzung zuzugreifen.

Häufig gestellte Fragen

Wird CVE-2012-0518 aktiv ausgenutzt?

Ja, die CISA hat die aktive Ausnutzung durch Aufnahme von CVE-2012-0518 in den Katalog der bekannten ausgenutzten Schwachstellen bestätigt. Session-Fixation-Angriffe sind einfach durchzuführen, sobald der verwundbare Server identifiziert ist.

Welche Produkte sind von CVE-2012-0518 betroffen?

Oracle iPlanet Web Server 7.0, der Teil von Oracle Fusion Middleware ist, ist betroffen. Organisationen, die diesen Webserver zum Hosten von Webanwendungen verwenden, sind gefährdet.

Wie behebe ich CVE-2012-0518?

Wenden Sie Oracles Critical Patch Update für iPlanet Web Server 7.0 an oder migrieren Sie auf einen unterstützten Webserver. Implementieren Sie die Session-ID-Regenerierung bei der Authentifizierung auf Anwendungsebene als zusätzliche Verteidigung.

Wie schwerwiegend ist CVE-2012-0518?

CVE-2012-0518 hat einen CVSS-v2-Score von 4,3 (Mittel). Obwohl der Score moderat ist, ermöglicht eine erfolgreiche Ausnutzung dem Angreifer die vollständige Übernahme authentifizierter Benutzersitzungen mit potenziell Zugriff auf sensible Daten und Funktionalität.

CVSS-Score

4.7
MEDIUM(4.7)

EPSS-Score

EPSS-Score4.69%
EPSS-Perzentil91.0%

Daten

Veröffentlicht16. Oktober 2012
Zuletzt geändert16. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.