CVE-2012-3152
Oracle Fusion Middleware Unspecified Vulnerability
Beschreibung
CVE-2012-3152 ist eine kritische Schwachstelle in Oracle Reports Developer, einer Komponente von Oracle Fusion Middleware. Diese nicht näher spezifizierte Schwachstelle in der Report Server Component ermöglicht es entfernten Angreifern, über die URLPARAMETER-Funktionalität des reports/rwservlet-Endpunkts beliebige Dateien zu lesen und hochzuladen, was die Vertraulichkeit und Integrität des Systems gefährdet. In Kombination mit CVE-2012-3153 kann diese Schwachstelle genutzt werden, um durch das Hochladen einer bösartigen .jsp-Datei Remote-Code-Execution zu erreichen. CISA hat CVE-2012-3152 in ihren Katalog der Known Exploited Vulnerabilities (KEV) aufgenommen. Mit einem EPSS-Score von 93,16 % (99,8. Perzentil) hat diese Schwachstelle eine nahezu sichere Wahrscheinlichkeit der Ausnutzung.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| oracle | fusion middleware | 11.1.1.4.0; 11.1.1.6.0; 11.1.2.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Referenzen
- http://blog.netinfiltration.com/2013/11/03/oracle-reports-cve-2012-3152-and-cve-2012-3153/(Broken Link)
- http://blog.netinfiltration.com/2014/01/19/upcoming-exploit-release-oracle-forms-and-reports-11g/(Broken Link)
- http://seclists.org/fulldisclosure/2014/Jan/186(Mailing List, Third Party Advisory)
- http://www.exploit-db.com/exploits/31253(Exploit, Third Party Advisory, VDB Entry)
- http://www.mandriva.com/security/advisories?name=MDVSA-2013:150(Broken Link)
- http://www.oracle.com/technetwork/topics/security/cpuoct2012-1515893.html(Patch, Vendor Advisory)
- http://www.osvdb.org/86394(Broken Link)
- http://www.osvdb.org/86395(Broken Link)
- http://www.securityfocus.com/bid/55955(Broken Link, Third Party Advisory, VDB Entry)
- http://www.youtube.com/watch?v=NinvMDOj7sM(Exploit)
- https://exchange.xforce.ibmcloud.com/vulnerabilities/79295(Third Party Advisory, VDB Entry)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2012-3152(US Government Resource)
Schwachstellentyp
NVD-CWE-noinfo: Unzureichende Informationen
Der spezifische Schwachstellentyp für CVE-2012-3152 wurde von NVD nicht formal klassifiziert. Die Schwachstelle beinhaltet jedoch eine unzureichende Zugriffskontrolle in der URLPARAMETER-Funktionalität von Oracle Reports Developer, die unautorisierte Dateilese- und Upload-Operationen über den reports/rwservlet-Endpunkt ermöglicht.
Mehr erfahren: NVD CWE-Klassifikation
Auswirkungsanalyse
CVE-2012-3152 hat einen CVSS 3.1-Score von 9,1 (KRITISCH), was ein schwerwiegendes Auswirkungspotenzial widerspiegelt. Die Schwachstelle ist über das Netzwerk ohne physischen Zugang ausnutzbar, erfordert geringe Angriffskomplexität ohne spezielle Bedingungen und benötigt weder Authentifizierung noch Benutzerinteraktion. Vertraulichkeit (Hoch): Ein Angreifer kann beliebige Dateien auf dem Oracle Reports Server lesen und so potenziell Datenbankverbindungszeichenketten, Konfigurationsdateien und sensible Geschäftsdaten offenlegen. Integrität (Hoch): Die Datei-Upload-Fähigkeit ermöglicht es Angreifern, bösartige Dateien auf dem Server zu platzieren, und in Kombination mit CVE-2012-3153 kann dies zu vollständiger Code-Ausführung über JSP-Webshell-Upload führen. Verfügbarkeit (Keine): Während die direkte Schwachstelle die Verfügbarkeit nicht beeinträchtigt, könnte eine erfolgreiche Ausnutzung durch Verkettung zu einer vollständigen Systemkompromittierung führen. Der EPSS-Score von 93,16 % platziert diese Schwachstelle im 99,8. Perzentil.
Exploit-Reifegrad
CVE-2012-3152 wird durch die Aufnahme in den CISA-Katalog der Known Exploited Vulnerabilities als aktiv ausgenutzt bestätigt. Öffentlicher Exploit-Code ist verfügbar über Exploit-DB und eine Videodemonstration ist auf YouTube verfügbar. Der EPSS-Score von 93,16 % deutet auf nahezu sichere Ausnutzungsaktivität hin. Bemerkenswert ist, dass diese Schwachstelle mit CVE-2012-3153 verkettet werden kann, um von Dateilese/Upload zu vollständiger Remote-Code-Execution durch Upload einer .jsp-Webshell zu eskalieren. Bundesbehörden waren verpflichtet, diese Schwachstelle bis zum 03.05.2022 gemäß der CISA-Richtlinie zu beheben.
Behebung
- Patches des Herstellers sofort anwenden gemäß CISA-KEV-Vorgabe: Updates nach Herstelleranweisungen durchführen. Oracle hat Patches über das Critical Patch Update vom Oktober 2012 bereitgestellt.
- Überprüfen Sie, dass alle Instanzen von Oracle Fusion Middleware (Versionen 11.1.1.4, 11.1.1.6 und 11.1.2.0) mit Oracle Reports Developer auf gepatchte Versionen aktualisiert wurden.
- Falls sofortiges Patchen nicht möglich ist, beschränken Sie den Netzwerkzugriff auf den reports/rwservlet-Endpunkt mittels Firewall-Regeln und Reverse-Proxy-Konfigurationen. Blockieren Sie den externen Zugriff auf administrative Schnittstellen des Oracle Reports Servers vollständig.
- Überwachen Sie Server-Zugriffsprotokolle auf verdächtige Anfragen an den reports/rwservlet-Endpunkt, insbesondere solche mit URLPARAMETER-Manipulationen oder Versuchen, .jsp-Dateien hochzuladen. Prüfen Sie die Dateisystemintegrität auf unautorisierte Dateiänderungen.
- Implementieren Sie Web Application Firewall (WAF)-Regeln zur Erkennung und Blockierung von Path-Traversal-Mustern und unautorisierten Datei-Upload-Versuchen, die auf die Oracle Reports Server-Komponente abzielen.
Technische Details
CVE-2012-3152 betrifft die Oracle Reports Developer-Komponente innerhalb von Oracle Fusion Middleware in den Versionen 11.1.1.4, 11.1.1.6 und 11.1.2.0. Die Schwachstelle existiert in der URLPARAMETER-Funktionalität der Report Server Component, die über den reports/rwservlet-Endpunkt zugänglich ist. Diese Funktionalität ermöglicht es entfernten Angreifern, ohne Authentifizierung beliebige Dateien vom Server zu lesen und auf den Server hochzuladen. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N) bestätigt die netzwerkbasierte Ausnutzung ohne Voraussetzungen mit hoher Auswirkung auf Vertraulichkeit und Integrität, während die Verfügbarkeit nicht direkt betroffen ist. Der kritische Aspekt dieser Schwachstelle ist ihre Verkettbarkeit mit CVE-2012-3153, die zusammen einem Angreifer ermöglicht, eine .jsp-Datei hochzuladen und beliebigen Code auf dem Anwendungsserver auszuführen.
Häufig gestellte Fragen
Wird CVE-2012-3152 aktiv ausgenutzt?
Ja. CVE-2012-3152 ist im CISA-Katalog der Known Exploited Vulnerabilities gelistet, was die aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 93,16 % (99,8. Perzentil) deutet auf nahezu sichere Ausnutzungsaktivität hin. Derzeit sind keine Ransomware-Kampagnen mit dieser Schwachstelle assoziiert.
Welche Produkte sind betroffen?
CVE-2012-3152 betrifft Oracle Fusion Middleware in den Versionen 11.1.1.4.0, 11.1.1.6.0 und 11.1.2.0, speziell die Oracle Reports Developer-Komponente und deren Report Server Component.
Wie behebe ich CVE-2012-3152?
Wenden Sie sofort das Oracle Critical Patch Update vom Oktober 2012 an. Aktualisieren Sie alle Oracle Fusion Middleware-Instanzen mit Reports Developer auf gepatchte Versionen. Falls sofortiges Patchen nicht möglich ist, beschränken Sie den Zugriff auf den reports/rwservlet-Endpunkt aus nicht vertrauenswürdigen Netzwerken.
Wie schwerwiegend ist CVE-2012-3152?
CVE-2012-3152 hat einen CVSS 3.1-Score von 9,1 (KRITISCH). In Kombination mit CVE-2012-3153 ermöglicht sie vollständige Remote-Code-Execution. Mit einem EPSS-Score im 99,8. Perzentil und bestätigter aktiver Ausnutzung handelt es sich um eine extrem hochprioritäre Schwachstelle, die sofortige Aufmerksamkeit erfordert.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.