CVE-2020-2555

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Oracle Multiple Products Remote Code Execution Vulnerability

Beschreibung

CVE-2020-2555 ist eine kritische Deserialisierungsschwachstelle, die mehrere Oracle-Produkte betrifft, darunter Oracle Coherence in Fusion Middleware, Oracle Utilities Framework, Oracle Retail Assortment Planning, Oracle Commerce und Oracle Communications Diameter Signaling Router (DSR). Diese Remote-Code-Execution-Schwachstelle ermöglicht es einem nicht authentifizierten Angreifer mit Netzwerkzugang über T3 oder HTTP, das betroffene System durch unsichere Deserialisierung von Java-Objekten zu übernehmen. CISA hat diese Schwachstelle in ihren Katalog der Known Exploited Vulnerabilities (KEV) aufgenommen und bestätigt damit die aktive Ausnutzung. Mit einem EPSS-Score von 93,03 % (99,8. Perzentil) hat CVE-2020-2555 eine nahezu sichere Wahrscheinlichkeit aktiver Ausnutzung.

KEV-Informationen

Hersteller
Oracle
Produkt
Multiple Products
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
3. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
oracleaccess manager11.1.2.3.0
oraclecoherence3.7.1.0; 12.1.3.0.0; 12.2.1.3.0; 12.2.1.4.0
oraclecommerce platform>= 11.3.0, <= 11.3.2; 11.0.0; 11.1.0; 11.2.0
oraclecommunications diameter signaling router>= 8.0.0, <= 8.2.2
oraclehealthcare data repository7.0.1
oraclerapid planning12.1; 12.2
oracleretail assortment planning15.0; 16.0
oracleutilities framework>= 4.3.0.1.0, <= 4.3.0.6.0; 4.2.0.2.0; 4.2.0.3.0; 4.4.0.0.0; 4.4.0.2.0
oraclewebcenter portal12.2.1.3.0; 12.2.1.4.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Secondary)
9.8
CRITICAL

CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-502: Deserialisierung nicht vertrauenswürdiger Daten

Deserialisierung nicht vertrauenswürdiger Daten tritt auf, wenn eine Anwendung Daten aus einer nicht vertrauenswürdigen Quelle ohne ausreichende Validierung deserialisiert, wodurch Angreifer bösartige Objekte in den Verarbeitungsstrom einschleusen können. Im Fall von CVE-2020-2555 deserialisiert Oracle Coherence unsicher Objekte, die über das T3-Protokoll empfangen werden, und ermöglicht so entfernten Angreifern die Ausführung beliebigen Codes auf dem Server.

Mehr erfahren: CWE-502 — Deserialisierung nicht vertrauenswürdiger Daten

Auswirkungsanalyse

CVE-2020-2555 hat einen CVSS 3.1-Score von 9,8 (KRITISCH), was das maximale Ausnutzungs- und Auswirkungspotenzial widerspiegelt. Die Schwachstelle ist über das Netzwerk ohne physischen Zugang ausnutzbar, erfordert geringe Angriffskomplexität ohne spezielle Bedingungen und benötigt weder Authentifizierung noch Benutzerinteraktion. Vertraulichkeit (Hoch): Ein Angreifer kann alle Daten lesen, auf die der Oracle-Coherence-Prozess Zugriff hat, einschließlich sensibler Geschäftsinformationen und Datenbank-Zugangsdaten. Integrität (Hoch): Eine erfolgreiche Ausnutzung ermöglicht die Ausführung beliebigen Codes, wodurch Angreifer Daten ändern, Hintertüren installieren oder die Anwendungslogik manipulieren können. Verfügbarkeit (Hoch): Angreifer können den Anwendungsserver zum Absturz bringen oder Ressourcen verbrauchen und so einen vollständigen Denial-of-Service verursachen. Der EPSS-Score von 93,03 % platziert diese Schwachstelle im 99,8. Perzentil, was auf eine nahezu sichere Ausnutzungsaktivität hinweist.

Exploit-Reifegrad

CVE-2020-2555 wird durch die Aufnahme in den CISA-Katalog der Known Exploited Vulnerabilities als aktiv ausgenutzt bestätigt. Öffentlicher Exploit-Code ist verfügbar über Packet Storm Security sowie weitere Exploits für WebLogic Server und Deserialisierungs-Payloads. Der EPSS-Score von 93,03 % deutet auf nahezu sichere Ausnutzungsaktivität hin und platziert die Schwachstelle unter den am aktivsten angegriffenen Vulnerabilities. Bundesbehörden waren verpflichtet, diese Schwachstelle bis zum 03.05.2022 gemäß der CISA-Richtlinie zu beheben.

Behebung

  1. Patches des Herstellers sofort anwenden gemäß CISA-KEV-Vorgabe: Updates nach Herstelleranweisungen durchführen. Oracle hat Patches über mehrere Critical Patch Updates (CPU) bereitgestellt, darunter Januar 2020, Juli 2020, Oktober 2020 und Juli 2021.
  2. Überprüfen Sie, dass alle Instanzen der betroffenen Oracle-Coherence-Versionen (3.7.1.0, 12.1.3.0.0, 12.2.1.3.0, 12.2.1.4.0) und verwandter Produkte wie Oracle Commerce Platform, Oracle Utilities Framework, Oracle Communications Diameter Signaling Router und Oracle WebCenter Portal auf gepatchte Versionen aktualisiert wurden.
  3. Beschränken Sie den Zugriff auf das T3-Protokoll auf TCP-Port 7001 mittels Firewall-Regeln und Netzwerksegmentierung. Blockieren Sie den T3-Protokollzugriff aus nicht vertrauenswürdigen Netzwerken und beschränken Sie ihn auf autorisierte administrative Hosts.
  4. Überwachen Sie den T3-Protokollverkehr auf anomale serialisierte Java-Objekte und prüfen Sie Anwendungsserver-Logs auf unerwartete Prozessausführungen, Klassenladeaktivitäten oder ausgehende Netzwerkverbindungen, die auf eine Ausnutzung hindeuten könnten.
  5. Implementieren Sie Deserialisierungsfilterung auf dem Anwendungsserver, um bekannte bösartige Gadget-Chains zu blockieren. Erwägen Sie den Einsatz einer Web Application Firewall (WAF) mit Regeln gegen Java-Deserialisierungsangriffsmuster.

Technische Details

CVE-2020-2555 befindet sich im Oracle-Coherence-Produkt von Oracle Fusion Middleware, speziell in den Komponenten Caching, CacheStore und Invocation. Die Schwachstelle nutzt unsichere Java-Deserialisierung im T3-Protokoll-Listener auf TCP-Port 7001 aus. Wenn ein Angreifer ein speziell präpariertes serialisiertes Java-Objekt über das T3-Protokoll sendet, deserialisiert Oracle Coherence dieses ohne ordnungsgemäße Validierung, wodurch der Angreifer beliebige Java-Klassen instanziieren und Code im Kontext des Anwendungsserver-Prozesses ausführen kann. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) bestätigt, dass die Ausnutzung trivial von jeder Netzwerkposition ohne Anmeldeinformationen möglich ist und zu einer vollständigen Systemkompromittierung über alle drei Sicherheitsdimensionen führt.

Häufig gestellte Fragen

Wird CVE-2020-2555 aktiv ausgenutzt?

Ja. CVE-2020-2555 ist im CISA-Katalog der Known Exploited Vulnerabilities gelistet, was die aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 93,03 % (99,8. Perzentil) platziert die Schwachstelle unter den am aktivsten angegriffenen Vulnerabilities. Derzeit sind keine Ransomware-Kampagnen mit dieser Schwachstelle assoziiert.

Welche Produkte sind betroffen?

CVE-2020-2555 betrifft mehrere Oracle-Produkte, darunter Oracle Coherence (Versionen 3.7.1.0, 12.1.3.0.0, 12.2.1.3.0, 12.2.1.4.0), Oracle Commerce Platform (11.0.0 bis 11.3.2), Oracle Communications Diameter Signaling Router (8.0.0 bis 8.2.2), Oracle Utilities Framework (4.2.0.2.0 bis 4.4.0.2.0), Oracle WebCenter Portal (12.2.1.3.0, 12.2.1.4.0), Oracle Rapid Planning (12.1, 12.2) und Oracle Healthcare Data Repository (7.0.1).

Wie behebe ich CVE-2020-2555?

Wenden Sie sofort das Oracle Critical Patch Update an. Aktualisieren Sie insbesondere alle betroffenen Oracle-Coherence- und verwandten Produktinstanzen auf die neuesten gepatchten Versionen. Falls sofortiges Patchen nicht möglich ist, beschränken Sie den T3-Protokollzugriff auf Port 7001 auf vertrauenswürdige Netzwerke und implementieren Sie Deserialisierungsfilterung.

Wie schwerwiegend ist CVE-2020-2555?

CVE-2020-2555 hat einen CVSS 3.1-Score von 9,8 (KRITISCH), die nahezu maximale Schweregradbewertung. Mit einem EPSS-Score im 99,8. Perzentil und bestätigter aktiver Ausnutzung handelt es sich um eine extrem hochprioritäre Schwachstelle, die sofortige Behebung erfordert.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score97.12%
EPSS-Perzentil99.9%

Daten

Veröffentlicht15. Januar 2020
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.