CVE-2012-3153
ثغرة غير محددة في مكوّن Oracle Reports Developer ضمن Oracle Fusion Middleware بإصدارات 11.1.1.4 و11.1.1.6 و11.1.2.0 تسمح للمهاجمين عن بُعد بالتأثير على السرية...
- تم النشر
- 16/10/2012
- محدث
- 06/08/2024
- تخصيص CNA
- oracle
- الأدلة المرصودة
- 29/01/2014
CVSS الأساسي
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:Nمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثغرة غير محددة في مكوّن Oracle Reports Developer ضمن Oracle Fusion Middleware بإصدارات 11.1.1.4 و11.1.1.6 و11.1.2.0 تسمح للمهاجمين عن بُعد بالتأثير على السرية والسلامة عبر نواقل غير معروفة مرتبطة بـ Servlet. ملاحظة: المعلومات السابقة مأخوذة من CPU الصادر في أكتوبر 2012. لم تعلّق Oracle على ادعاءات الباحث الأصلي بأن دالة PARSEQUERY تسمح للمهاجمين عن بُعد بالحصول على بيانات اعتماد قاعدة البيانات عبر reports/rwservlet/parsequery، وأن هذه المشكلة تحدث في الإصدارات الأقدم. ملاحظة: يمكن استغلال ذلك مع CVE-2012-3152 لتنفيذ تعليمات برمجية عشوائية عن طريق رفع ملف .jsp.
المصادر
3- pwnacle-fusionاستغلال
استغلال آلي لـ CVE-2012-3153 / CVE-2012-3152
- rwsploitاستغلال
ماسح استغلال آلي لخادم تقارير Oracle (rwservlet) — CVE-2012-3152 / CVE-2012-3153. يكتشف، يبصم، يقرأ الملفات عبر LFI، يختبر SSRF عبر webhook، ويرفع قذائف JSP. يستهدف Oracle Reports الإصدارات الأقل من 11g. للاستخدام المصرح به فقط.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.