
CVE-2023-22047 est une vulnérabilité critique d'inclusion locale de fichiers (LFI) non authentifiée dans Oracle PeopleSoft Enterprise PeopleTools. Cet exploit permet à un attaquant de lire des fichiers arbitraires depuis le serveur cible sans aucune authentification.
Inclusion locale de fichier (LFI) non authentifiée dans Oracle PeopleSoft Enterprise PeopleTools
CVE-2023-22047 est une vulnérabilité critique d'inclusion locale de fichier (LFI) non authentifiée découverte dans Oracle PeopleSoft Enterprise PeopleTools. Cet exploit permet à un attaquant de lire des fichiers arbitraires sur le serveur cible sans aucune authentification, ce qui peut conduire à l'exposition de données sensibles telles que :
La vulnérabilité existe dans le composant Updates Environment Management de PeopleSoft Enterprise PeopleTools. Le défaut est déclenché par une gestion inappropriée du paramètre wsrp-url dans le point de terminaison /RP.
graph LR
A[Attacker] -->|GET /RP?wsrp-url=file:///etc/passwd| B[PeopleSoft Server]
B -->|Reads /etc/passwd| C[File System]
C -->|Returns file content| B
B -->|Sends file content| A
| Aspect | Détails |
|---|
| Composant | Updates Environment Management |
| Point de terminaison | /RP (Resource Provider) |
| Paramètre | wsrp-url |
| Vecteur d'attaque | Requête HTTP GET |
| Authentification | ❌ Aucune requise |
| Type de vulnérabilité | CWE-22 : Path Traversal |
| Score CVSS | 9.8 (Critique) |