
CVE-2023-22047 es una vulnerabilidad crítica de inclusión local de archivos (LFI) no autenticada en Oracle PeopleSoft Enterprise PeopleTools. Este exploit permite a un atacante leer archivos arbitrarios del servidor objetivo sin necesidad de autenticación.
Inclusión de Archivos Locales (LFI) sin autenticación en Oracle PeopleSoft Enterprise PeopleTools
CVE-2023-22047 es una vulnerabilidad crítica de Inclusión de Archivos Locales (LFI) sin autenticación descubierta en Oracle PeopleSoft Enterprise PeopleTools. Este exploit permite a un atacante leer archivos arbitrarios del servidor objetivo sin autenticación, lo que puede provocar la exposición de datos sensibles como:
La vulnerabilidad existe en el componente Updates Environment Management de PeopleSoft Enterprise PeopleTools. La falla se desencadena por el manejo inadecuado del parámetro wsrp-url en el endpoint /RP.
| Aspecto | Detalles |
|---|---|
| Componente | Updates Environment Management |
| Endpoint | /RP (Resource Provider) |
| Parámetro | wsrp-url |
| Vector de Ataque | Solicitud HTTP GET |
| Autenticación | ❌ No requerida |
| Tipo de Vulnerabilidad | CWE-22: Path Traversal |
| Puntuación CVSS | 9.8 (Crítico) |
graph LR
A[Attacker] -->|GET /RP?wsrp-url=file:///etc/passwd| B[PeopleSoft Server]
B -->|Reads /etc/passwd| C[File System]
C -->|Returns file content| B
B -->|Sends file content| A