CVE-2012-3152

CRITICAL(9.1)KEVWahrscheinlich ausgenutzt

Oracle Fusion Middleware Unspecified Vulnerability

Beschreibung

CVE-2012-3152 ist eine kritische Schwachstelle in Oracle Reports Developer, einer Komponente von Oracle Fusion Middleware. Diese nicht näher spezifizierte Schwachstelle in der Report Server Component ermöglicht es entfernten Angreifern, über die URLPARAMETER-Funktionalität des reports/rwservlet-Endpunkts beliebige Dateien zu lesen und hochzuladen, was die Vertraulichkeit und Integrität des Systems gefährdet. In Kombination mit CVE-2012-3153 kann diese Schwachstelle genutzt werden, um durch das Hochladen einer bösartigen .jsp-Datei Remote-Code-Execution zu erreichen. CISA hat CVE-2012-3152 in ihren Katalog der Known Exploited Vulnerabilities (KEV) aufgenommen. Mit einem EPSS-Score von 93,16 % (99,8. Perzentil) hat diese Schwachstelle eine nahezu sichere Wahrscheinlichkeit der Ausnutzung.

KEV-Informationen

Hersteller
Oracle
Produkt
Fusion Middleware
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
3. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.2

Betroffene Produkte

HerstellerProduktVersion
oraclefusion middleware11.1.1.4.0; 11.1.1.6.0; 11.1.2.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.1
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.1
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

Referenzen

Schwachstellentyp

NVD-CWE-noinfo: Unzureichende Informationen

Der spezifische Schwachstellentyp für CVE-2012-3152 wurde von NVD nicht formal klassifiziert. Die Schwachstelle beinhaltet jedoch eine unzureichende Zugriffskontrolle in der URLPARAMETER-Funktionalität von Oracle Reports Developer, die unautorisierte Dateilese- und Upload-Operationen über den reports/rwservlet-Endpunkt ermöglicht.

Mehr erfahren: NVD CWE-Klassifikation

Auswirkungsanalyse

CVE-2012-3152 hat einen CVSS 3.1-Score von 9,1 (KRITISCH), was ein schwerwiegendes Auswirkungspotenzial widerspiegelt. Die Schwachstelle ist über das Netzwerk ohne physischen Zugang ausnutzbar, erfordert geringe Angriffskomplexität ohne spezielle Bedingungen und benötigt weder Authentifizierung noch Benutzerinteraktion. Vertraulichkeit (Hoch): Ein Angreifer kann beliebige Dateien auf dem Oracle Reports Server lesen und so potenziell Datenbankverbindungszeichenketten, Konfigurationsdateien und sensible Geschäftsdaten offenlegen. Integrität (Hoch): Die Datei-Upload-Fähigkeit ermöglicht es Angreifern, bösartige Dateien auf dem Server zu platzieren, und in Kombination mit CVE-2012-3153 kann dies zu vollständiger Code-Ausführung über JSP-Webshell-Upload führen. Verfügbarkeit (Keine): Während die direkte Schwachstelle die Verfügbarkeit nicht beeinträchtigt, könnte eine erfolgreiche Ausnutzung durch Verkettung zu einer vollständigen Systemkompromittierung führen. Der EPSS-Score von 93,16 % platziert diese Schwachstelle im 99,8. Perzentil.

Exploit-Reifegrad

CVE-2012-3152 wird durch die Aufnahme in den CISA-Katalog der Known Exploited Vulnerabilities als aktiv ausgenutzt bestätigt. Öffentlicher Exploit-Code ist verfügbar über Exploit-DB und eine Videodemonstration ist auf YouTube verfügbar. Der EPSS-Score von 93,16 % deutet auf nahezu sichere Ausnutzungsaktivität hin. Bemerkenswert ist, dass diese Schwachstelle mit CVE-2012-3153 verkettet werden kann, um von Dateilese/Upload zu vollständiger Remote-Code-Execution durch Upload einer .jsp-Webshell zu eskalieren. Bundesbehörden waren verpflichtet, diese Schwachstelle bis zum 03.05.2022 gemäß der CISA-Richtlinie zu beheben.

Behebung

  1. Patches des Herstellers sofort anwenden gemäß CISA-KEV-Vorgabe: Updates nach Herstelleranweisungen durchführen. Oracle hat Patches über das Critical Patch Update vom Oktober 2012 bereitgestellt.
  2. Überprüfen Sie, dass alle Instanzen von Oracle Fusion Middleware (Versionen 11.1.1.4, 11.1.1.6 und 11.1.2.0) mit Oracle Reports Developer auf gepatchte Versionen aktualisiert wurden.
  3. Falls sofortiges Patchen nicht möglich ist, beschränken Sie den Netzwerkzugriff auf den reports/rwservlet-Endpunkt mittels Firewall-Regeln und Reverse-Proxy-Konfigurationen. Blockieren Sie den externen Zugriff auf administrative Schnittstellen des Oracle Reports Servers vollständig.
  4. Überwachen Sie Server-Zugriffsprotokolle auf verdächtige Anfragen an den reports/rwservlet-Endpunkt, insbesondere solche mit URLPARAMETER-Manipulationen oder Versuchen, .jsp-Dateien hochzuladen. Prüfen Sie die Dateisystemintegrität auf unautorisierte Dateiänderungen.
  5. Implementieren Sie Web Application Firewall (WAF)-Regeln zur Erkennung und Blockierung von Path-Traversal-Mustern und unautorisierten Datei-Upload-Versuchen, die auf die Oracle Reports Server-Komponente abzielen.

Technische Details

CVE-2012-3152 betrifft die Oracle Reports Developer-Komponente innerhalb von Oracle Fusion Middleware in den Versionen 11.1.1.4, 11.1.1.6 und 11.1.2.0. Die Schwachstelle existiert in der URLPARAMETER-Funktionalität der Report Server Component, die über den reports/rwservlet-Endpunkt zugänglich ist. Diese Funktionalität ermöglicht es entfernten Angreifern, ohne Authentifizierung beliebige Dateien vom Server zu lesen und auf den Server hochzuladen. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N) bestätigt die netzwerkbasierte Ausnutzung ohne Voraussetzungen mit hoher Auswirkung auf Vertraulichkeit und Integrität, während die Verfügbarkeit nicht direkt betroffen ist. Der kritische Aspekt dieser Schwachstelle ist ihre Verkettbarkeit mit CVE-2012-3153, die zusammen einem Angreifer ermöglicht, eine .jsp-Datei hochzuladen und beliebigen Code auf dem Anwendungsserver auszuführen.

Häufig gestellte Fragen

Wird CVE-2012-3152 aktiv ausgenutzt?

Ja. CVE-2012-3152 ist im CISA-Katalog der Known Exploited Vulnerabilities gelistet, was die aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 93,16 % (99,8. Perzentil) deutet auf nahezu sichere Ausnutzungsaktivität hin. Derzeit sind keine Ransomware-Kampagnen mit dieser Schwachstelle assoziiert.

Welche Produkte sind betroffen?

CVE-2012-3152 betrifft Oracle Fusion Middleware in den Versionen 11.1.1.4.0, 11.1.1.6.0 und 11.1.2.0, speziell die Oracle Reports Developer-Komponente und deren Report Server Component.

Wie behebe ich CVE-2012-3152?

Wenden Sie sofort das Oracle Critical Patch Update vom Oktober 2012 an. Aktualisieren Sie alle Oracle Fusion Middleware-Instanzen mit Reports Developer auf gepatchte Versionen. Falls sofortiges Patchen nicht möglich ist, beschränken Sie den Zugriff auf den reports/rwservlet-Endpunkt aus nicht vertrauenswürdigen Netzwerken.

Wie schwerwiegend ist CVE-2012-3152?

CVE-2012-3152 hat einen CVSS 3.1-Score von 9,1 (KRITISCH). In Kombination mit CVE-2012-3153 ermöglicht sie vollständige Remote-Code-Execution. Mit einem EPSS-Score im 99,8. Perzentil und bestätigter aktiver Ausnutzung handelt es sich um eine extrem hochprioritäre Schwachstelle, die sofortige Aufmerksamkeit erfordert.

CVSS-Score

9.1
CRITICAL(9.1)

EPSS-Score

EPSS-Score98.79%
EPSS-Perzentil99.9%

Daten

Veröffentlicht16. Oktober 2012
Zuletzt geändert16. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.