CVE-2020-14864
Oracle Business Intelligence Enterprise Edition Path Transversal
Beschreibung
CVE-2020-14864 ist eine Path Traversal-Schwachstelle in Oracle Business Intelligence Enterprise Edition. Die Schwachstelle befindet sich in der Installationskomponente und ermöglicht es einem nicht authentifizierten Angreifer mit Netzwerkzugang über HTTP, auf kritische Daten oder alle zugänglichen Daten der Oracle BI Enterprise Edition zuzugreifen. Betroffen sind die Versionen 5.5.0.0.0, 12.2.1.3.0 und 12.2.1.4.0. Ein Angreifer kann den FilePath-Parameter der getPreviewImage-Funktion ausnutzen, um beliebige Systemdateien auszulesen. CISA hat diese Oracle-Schwachstelle in den Known Exploited Vulnerabilities-Katalog aufgenommen, und der EPSS-Score von 94,02 % (99,90. Perzentile) bestätigt die nahezu sichere Ausnutzungswahrscheinlichkeit.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| oracle | business intelligence | 5.5.0.0.0; 12.2.1.3.0; 12.2.1.4.0 |
Referenzen
- http://packetstormsecurity.com/files/159748/Oracle-Business-Intelligence-Enterprise-Edition-5.5.0.0.0-12.2.1.3.0-12.2.1.4.0-LFI.html(Third Party Advisory, VDB Entry)
- https://www.oracle.com/security-alerts/cpuoct2020.html(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2020-14864(US Government Resource)
Schwachstellentyp
CWE-22: Path Traversal
Path Traversal (auch bekannt als Directory Traversal) ist eine Schwachstelle, die auftritt, wenn Software externe Eingaben verwendet, um einen Pfadnamen zu konstruieren, aber spezielle Elemente wie ".." und "/" nicht ordnungsgemäß neutralisiert. Im Fall von CVE-2020-14864 ermöglicht die unzureichende Validierung des preview-FilePath-Parameters der getPreviewImage-Funktion einem Angreifer, aus dem beabsichtigten Verzeichnis auszubrechen und beliebige Systemdateien auszulesen.
Weitere Informationen: CWE-22 — Path Traversal
Auswirkungsanalyse
CVE-2020-14864 hat einen CVSS 3.1-Score von 7.5 (HIGH) und stellt eine erhebliche Bedrohung für Organisationen dar, die Oracle Business Intelligence Enterprise Edition einsetzen. Die Schwachstelle ist über das Netzwerk via HTTP ausnutzbar bei geringer Angriffskomplexität und ohne Authentifizierung, wobei keine Benutzerinteraktion erforderlich ist. Eine erfolgreiche Ausnutzung gefährdet die Vertraulichkeit von Daten schwerwiegend, da ein Angreifer vollständigen Zugriff auf alle erreichbaren Daten der Oracle BI Enterprise Edition erlangen kann, einschließlich sensibler Konfigurationsdateien, Anmeldedaten und geschäftskritischer Berichte. Der EPSS-Score von 94,02 % zeigt eine nahezu sichere Ausnutzungsaktivität. Die einfache Ausnutzbarkeit ohne Authentifizierung macht diese Path Traversal-Schwachstelle besonders gefährlich für internetexponierte Oracle BI-Installationen.
Exploit-Reifegrad
CVE-2020-14864 wird durch die Aufnahme in den CISA Known Exploited Vulnerabilities-Katalog als aktiv ausgenutzt bestätigt. Der EPSS-Score von 94,02 % (99,90. Perzentile) zeigt eine nahezu sichere Ausnutzungsaktivität und platziert diese Schwachstelle unter den am häufigsten ausgenutzten Sicherheitslücken. Ein detaillierter Advisory mit technischen Details ist auf Packet Storm Security verfügbar, der die Local File Inclusion-Technik dokumentiert. Bundesbehörden waren verpflichtet, diese Schwachstelle bis zum 2022-07-18 gemäß der verbindlichen CISA-Direktive zu beheben.
Behebung
- Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions. Installieren Sie umgehend die im Oracle Critical Patch Update Oktober 2020 bereitgestellten Sicherheitspatches.
- Aktualisieren Sie Oracle Business Intelligence Enterprise Edition auf die neueste gepatchte Version. Betroffen sind die Versionen 5.5.0.0.0, 12.2.1.3.0 und 12.2.1.4.0.
- Falls eine sofortige Aktualisierung nicht möglich ist, beschränken Sie den HTTP-Zugriff auf die Oracle BI Enterprise Edition durch Web Application Firewalls und Netzwerksegmentierung. Implementieren Sie WAF-Regeln, die Path Traversal-Sequenzen ("../", "..\" und URL-codierte Varianten) in Anfragen an die getPreviewImage-Funktion blockieren.
- Überwachen Sie Webserver-Protokolle auf verdächtige Anfragen an den getPreviewImage-Endpunkt, insbesondere mit Path Traversal-Mustern im FilePath-Parameter. Prüfen Sie auf Zugriffsversuche auf sensible Systemdateien.
- Implementieren Sie langfristig eine strikte Eingabevalidierung mit Allowlist-Ansatz für Dateipfade. Verwenden Sie kanonische Pfadauflösung und überprüfen Sie, ob resultierende Pfade innerhalb des beabsichtigten Verzeichnisses liegen. Führen Sie die Anwendung mit minimalen Dateisystemberechtigungen aus.
Technische Details
CVE-2020-14864 betrifft Oracle Business Intelligence Enterprise Edition in den Versionen 5.5.0.0.0, 12.2.1.3.0 und 12.2.1.4.0. Die Schwachstelle basiert auf einer Path Traversal-Schwachstelle (CWE-22) in der Installationskomponente, genauer in der getPreviewImage-Funktion. Ein Angreifer kann den preview-FilePath-Parameter mit Verzeichnisdurchlaufsequenzen manipulieren, um beliebige Dateien auf dem Server auszulesen. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N) zeigt, dass die Schwachstelle über das Netzwerk ohne Authentifizierung ausnutzbar ist, wobei die Auswirkung ausschließlich auf die Vertraulichkeit abzielt. Da keine Integritäts- oder Verfügbarkeitsauswirkungen bestehen, handelt es sich um eine reine Datenoffenlegungsschwachstelle, die jedoch den Zugriff auf sämtliche erreichbaren Systemdateien ermöglicht.
Häufig gestellte Fragen
Wird CVE-2020-14864 aktiv ausgenutzt?
Ja. CVE-2020-14864 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung bestätigt. Der EPSS-Score von 94,02 % (99,90. Perzentile) zeigt eine nahezu sichere Ausnutzungswahrscheinlichkeit.
Welche Produkte sind von CVE-2020-14864 betroffen?
CVE-2020-14864 betrifft Oracle Business Intelligence Enterprise Edition in den Versionen 5.5.0.0.0, 12.2.1.3.0 und 12.2.1.4.0. Alle Organisationen, die diese Versionen der Oracle BI-Plattform einsetzen, sollten ihren Patch-Status überprüfen.
Wie behebe ich CVE-2020-14864?
Installieren Sie die im Oracle Critical Patch Update Oktober 2020 bereitgestellten Sicherheitspatches. Falls ein sofortiges Patchen nicht möglich ist, implementieren Sie WAF-Regeln zur Blockierung von Path Traversal-Sequenzen und beschränken Sie den Netzwerkzugriff auf die Oracle BI-Instanz.
Wie schwerwiegend ist CVE-2020-14864?
CVE-2020-14864 hat einen CVSS 3.1-Score von 7.5 (HIGH). In Kombination mit dem extrem hohen EPSS-Score von 94,02 % und der bestätigten aktiven Ausnutzung erfordert diese Schwachstelle sofortige Aufmerksamkeit und Behebung.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.