Oracle Access Manager 远程代码执行

critical Web App Scanning 插件 ID 113259

简介

Oracle Access Manager 远程代码执行

描述

Oracle Fusion Middleware 的 Oracle Access Manager 产品中存在的漏洞(组件:OpenSSO Agent),此漏洞允许未经身份验证的攻击者通过 HTTP 进行网络访问,从而入侵 Oracle Access Manager。成功利用此漏洞进行攻击可导致接管 Oracle Access Manager。支持的版本中受影响的是 11.1.2.3.0、12.2.1.3.0 和 12.2.1.4.0。

解决方案

安装 2022 年 1 月的 Oracle 关键补丁更新。

另见

https://testbnull.medium.com/oracle-access-manager-pre-auth-rce-cve-2021-35587-analysis-1302a4542316

https://www.oracle.com/security-alerts/cpujan2022.html

插件详情

严重性: Critical

ID: 113259

类型: remote

发布时间: 2022/6/28

最近更新时间: 2022/6/28

扫描模板: basic, full, pci, scan

风险信息

VPR

风险因素: High

分数: 7.4

CVSS v2

风险因素: High

基本分数: 7.5

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS 分数来源: CVE-2021-35587

CVSS v3

风险因素: Critical

基本分数: 9.8

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVSS 分数来源: CVE-2021-35587

漏洞信息

CPE: cpe:2.3:a:oracle:access_manager:*:*:*:*:*:*:*:*

可利用: true

易利用性: Exploits are available

补丁发布日期: 2022/1/19

漏洞发布日期: 2022/1/19

CISA 已知可遭利用的漏洞到期日期: 2022/12/19

参考资料信息

CVE: CVE-2021-35587