CVE-2021-35587
ثغرة غير محددة في Oracle Fusion Middleware
- تم النشر
- 19/01/2022
- محدث
- 21/10/2025
- تخصيص CNA
- oracle
- الأدلة المرصودة
- 28/11/2022
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
ثغرة أمنية في منتج Oracle Access Manager من Oracle Fusion Middleware (المكوّن: OpenSSO Agent). الإصدارات المدعومة المتأثرة هي 11.1.2.3.0 و12.2.1.3.0 و12.2.1.4.0. تسمح هذه الثغرة، التي يسهل استغلالها، لمهاجم غير مُصادَق يمتلك وصولاً عبر الشبكة باستخدام HTTP باختراق Oracle Access Manager. يمكن أن تؤدي الهجمات الناجحة على هذه الثغرة إلى السيطرة الكاملة على Oracle Access Manager. درجة أساسية حسب CVSS 3.1 تبلغ 9.8 (تأثيرات على السرية والسلامة والتوافر). ناقل CVSS: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
المصادر
2إثبات مفهوم لاستغلال CVE-2021-35587، وهي ثغرة تنفيذ تعليمات برمجية عن بُعد دون مصادقة في Oracle Access Manager، مما يسمح بالسيطرة الكاملة على النظام المتأثر.
تقرير ما بعد الحادثة يحلل هجوم سلسلة التوريد على Oracle Cloud SSO/LDAP (CVE-2021-35587). يوضح استغلال البنية التحتية للخوادم القديمة، والأثر على أكثر من 140,000 مستأجر سحابي، ونتائج تحليل السبب الجذري، واستراتيجيات التخفيف المرحلية.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.