
CVE-2023-22047 هي ثغرة حرجة لا تتطلب مصادقة من نوع تضمين الملفات المحلية (LFI) في Oracle PeopleSoft Enterprise PeopleTools. يسمح هذا الاستغلال لمهاجم بقراءة أي ملفات من الخادم الهدف دون أي مصادقة.
CVE-2023-22047 هي ثغرة تضمين ملفات محلي (LFI) غير مصادق عليه حرجة تم اكتشافها في Oracle PeopleSoft Enterprise PeopleTools. تسمح هذه الأداة الاستغلالية للمهاجم بقراءة ملفات عشوائية من الخادم الهدف دون أي مصادقة، مما قد يؤدي إلى كشف بيانات حساسة مثل:
توجد الثغرة في مكوّن Updates Environment Management في PeopleSoft Enterprise PeopleTools. يحدث الخلل بسبب معالجة غير صحيحة لمعامل wsrp-url في نقطة النهاية /RP.
| الجانب | التفاصيل |
|---|---|
| المكوّن | Updates Environment Management |
| نقطة النهاية | /RP (Resource Provider) |
| المعامل | wsrp-url |
| متجه الهجوم | طلب HTTP GET |
| المصادقة | ❌ غير مطلوبة |
| نوع الثغرة | CWE-22: Path Traversal |
| درجة CVSS | 9.8 (حرجة) |
graph LR
A[Attacker] -->|GET /RP?wsrp-url=file:///etc/passwd| B[PeopleSoft Server]
B -->|Reads /etc/passwd| C[File System]
C -->|Returns file content| B
B -->|Sends file content| A