CVE-2024-21287
Oracle Agile Product Lifecycle Management (PLM) Incorrect Authorization Vulnerability
Beschreibung
CVE-2024-21287 ist eine schwerwiegende Schwachstelle in Oracle Agile Product Lifecycle Management (PLM) Framework Version 9.3.6, die es einem unauthentifizierten Angreifer mit Netzwerkzugang ueber HTTP ermoeglicht, unautorisiert auf vertrauliche Daten zuzugreifen. Die Schwachstelle betrifft die Komponenten Software Development Kit und Process Extension. Mit einem CVSS-Score von 7.5 (HIGH) und niedrigster Angriffskomplexitaet ist die Ausnutzung trivial.
Die CISA hat CVE-2024-21287 in den KEV-Katalog aufgenommen mit einer Behebungsfrist bis zum 2024-12-12. Der EPSS-Score von 69,83 % (98,6. Perzentil) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit an. Oracle Agile PLM wird in grossen Unternehmen fuer das Produktlebenszyklusmanagement eingesetzt und verwaltet haeufig hochsensible Produktentwicklungsdaten.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| oracle | agile product lifecycle management | 9.3.6 |
Referenzen
- https://www.oracle.com/security-alerts/alert-cve-2024-21287.html(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-21287(US Government Resource)
Schwachstellentyp
Information Disclosure durch fehlerhafte Zugriffskontrolle
CVE-2024-21287 basiert auf einer fehlerhaften Zugriffskontrolle in Oracle Agile PLM Framework, die es unauthentifizierten Angreifern ermoeglicht, auf vertrauliche Daten zuzugreifen, ohne gueltige Zugangsdaten vorzuweisen. Diese Schwachstellenklasse faellt unter CWE-200 (Exposure of Sensitive Information to an Unauthorized Actor), bei der ein System sensible Informationen an Akteure offenlegt, die nicht berechtigt sind, auf diese Daten zuzugreifen.
In einem PLM-System sind die potenziell exponierten Daten besonders wertvoll, da sie geistiges Eigentum, Produktdesigns, Stuecklisten, Compliance-Dokumentation und Lieferketteninformationen umfassen koennen.
Weitere Informationen: CWE-200 -- Exposure of Sensitive Information to an Unauthorized Actor
Auswirkungsanalyse
Die Auswirkungen von CVE-2024-21287 konzentrieren sich auf die unautorisierte Offenlegung vertraulicher Daten. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N beschreibt eine Schwachstelle mit maximaler Auswirkung auf die Vertraulichkeit bei trivialer Ausnutzung. Vertraulichkeit (Hoch) -- ein Angreifer kann ohne jegliche Authentifizierung auf vertrauliche Daten des PLM-Systems zugreifen. In Oracle Agile PLM umfasst dies potenziell Produktdesigns, technische Spezifikationen, Stuecklisten (BOMs), Lieferanteninformationen, Qualitaetsdokumentationen und Compliance-Berichte. Integritaet (Keine) -- die Schwachstelle ermoeglicht keine Datenmanipulation. Verfuegbarkeit (Keine) -- die Systemverfuegbarkeit wird nicht beeintraechtigt. Der EPSS-Score von 69,83 % (98,6. Perzentil) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit. Der Ransomware-Status ist als Unknown gekennzeichnet. Fuer Unternehmen in der Fertigungs-, Pharma- oder Verteidigungsindustrie kann die Offenlegung von PLM-Daten erhebliche geschaeftliche und regulatorische Konsequenzen haben.
Exploit-Reifegrad
CVE-2024-21287 weist eine hohe Exploit-Reife auf. Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle mit einer kurzen Behebungsfrist bis zum 2024-12-12 in den KEV-Katalog aufgenommen. Der EPSS-Score von 69,83 % (98,6. Perzentil) liegt im oberen Bereich und zeigt aktive Ausnutzung an. Der Ransomware-Status ist als Unknown klassifiziert. Oracle hat in einem Security Alert die Schwachstelle bestaetigt und Patches bereitgestellt. Die triviale Ausnutzbarkeit (keine Authentifizierung, niedrige Komplexitaet, keine Benutzerinteraktion) macht die Schwachstelle besonders attraktiv fuer automatisierte Angriffswerkzeuge und opportunistische Angreifer.
Behebung
-
Oracle Agile PLM umgehend patchen: Installieren Sie den von Oracle bereitgestellten Sicherheitspatch. Konsultieren Sie den Oracle Security Alert fuer CVE-2024-21287 fuer die exakten Patch-Details und Installationsanweisungen.
-
Netzwerkzugang zum PLM-System einschraenken: Stellen Sie sicher, dass Oracle Agile PLM nicht ueber das Internet erreichbar ist. Implementieren Sie Netzwerksegmentierung und beschraenken Sie den Zugriff auf autorisierte Benutzer und Systeme.
-
HTTP-Zugriffslogs analysieren: Ueberpruefen Sie die Zugriffslogs des PLM-Systems auf verdaechtige Anfragen, insbesondere auf unauthentifizierte Zugriffe auf SDK- und Process-Extension-Endpunkte. Dokumentieren Sie moeglicherweise kompromittierte Daten.
-
Web Application Firewall einsetzen: Konfigurieren Sie WAF-Regeln, die unauthentifizierte Zugriffe auf die betroffenen Komponenten (SDK, Process Extension) blockieren, bis der Patch eingespielt ist.
-
Betroffene Daten bewerten: Identifizieren Sie, welche vertraulichen Daten ueber das PLM-System erreichbar waren, und bewerten Sie die potenziellen Auswirkungen einer Offenlegung. Informieren Sie bei Bedarf betroffene Geschaeftspartner und Regulierungsbehoerden.
Technische Details
CVE-2024-21287 betrifft Oracle Agile Product Lifecycle Management Framework in Version 9.3.6. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N beschreibt eine Schwachstelle mit hoher Vertraulichkeitsauswirkung bei trivialer Ausnutzung. Angriffsvektor (Netzwerk): Die Schwachstelle ist ueber HTTP erreichbar. Angriffskomplexitaet (Niedrig): Keine besonderen Bedingungen erforderlich. Berechtigungen (Keine): Keinerlei Authentifizierung erforderlich. Benutzerinteraktion (Keine): Der Angriff kann vollstaendig automatisiert werden. Der Angriffsmechanismus betrifft die Komponenten Software Development Kit und Process Extension des Oracle Agile PLM Framework. Durch speziell konstruierte HTTP-Anfragen kann ein unauthentifizierter Angreifer auf Daten zugreifen, die normalerweise eine Authentifizierung erfordern. Die Schwachstelle ist laut Oracle als "easily exploitable" klassifiziert, was auf eine geringe technische Huerde fuer die Ausnutzung hinweist. Nur die spezifische Version 9.3.6 ist als betroffen aufgefuehrt.
Häufig gestellte Fragen
Wird CVE-2024-21287 fuer Ransomware-Angriffe genutzt?
Der Ransomware-Status ist derzeit als Unknown klassifiziert. Da die Schwachstelle nur Lesezugriff auf Daten ermoeglicht (keine Integritaets- oder Verfuegbarkeitsauswirkungen), ist eine direkte Ransomware-Ausnutzung unwahrscheinlich. Exfiltrierte Daten koennten jedoch fuer Erpressungsversuche oder als Einstiegspunkt fuer weitergehende Angriffe genutzt werden.
Welche Daten koennen durch die Schwachstelle kompromittiert werden?
Oracle Agile PLM verwaltet Produktlebenszyklus-Daten, die Produktdesigns, technische Spezifikationen, Stuecklisten, Lieferanteninformationen, Qualitaetsdokumentationen und Compliance-Berichte umfassen koennen. Die genauen offengelegten Daten haengen von der Konfiguration der PLM-Instanz ab.
Ist nur Version 9.3.6 betroffen?
Laut Oracle ist die unterstuetzte Version 9.3.6 betroffen. Aeltere, nicht mehr unterstuetzte Versionen koennten ebenfalls verwundbar sein, erhalten jedoch keine Patches. Konsultieren Sie den Oracle Security Alert fuer Details.
Was ist die empfohlene Sofortmassnahme?
Die wichtigste Sofortmassnahme ist die Einschraenkung des Netzwerkzugangs zum PLM-System. Stellen Sie sicher, dass Oracle Agile PLM nicht ueber das Internet erreichbar ist, und installieren Sie parallel den Oracle-Patch so schnell wie moeglich.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.