CVE-2012-3152
ثغرة غير محددة في Oracle Fusion Middleware
- تم النشر
- 16/10/2012
- محدث
- 22/10/2025
- تخصيص CNA
- oracle
- الأدلة المرصودة
- 29/01/2014
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
ثغرة غير محددة في مكوّن Oracle Reports Developer في Oracle Fusion Middleware 11.1.1.4 و11.1.1.6 و11.1.2.0 تسمح للمهاجمين عن بُعد بالتأثير على السرية والتكامل عبر نواقل غير معروفة مرتبطة بمكوّن Report Server. ملاحظة: المعلومات السابقة مأخوذة من CPU لشهر أكتوبر 2012. لم تعلّق Oracle على ادعاءات الباحث الأصلي بأن وظيفة URLPARAMETER تسمح للمهاجمين عن بُعد بقراءة ورفع ملفات عشوائية إلى reports/rwservlet، وأن هذه المشكلة تحدث في الإصدارات الأقدم. ملاحظة: يمكن استغلال هذه الثغرة مع CVE-2012-3153 لتنفيذ تعليمات برمجية عشوائية عن طريق رفع ملف .jsp.
المصادر
4- pwnacle-fusionاستغلال
استغلال آلي لـ CVE-2012-3153 / CVE-2012-3152
- rwsploitاستغلال
ماسح استغلال آلي لخادم تقارير Oracle (rwservlet) — CVE-2012-3152 / CVE-2012-3153. يكتشف، يبصم، يقرأ الملفات عبر LFI، يختبر SSRF عبر webhook، ويرفع قذائف JSP. يستهدف Oracle Reports الإصدارات الأقل من 11g. للاستخدام المصرح به فقط.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.