CVE-2012-3152
Oracle Fusion Middleware अनिर्दिष्ट भेद्यता
- प्रकाशित
- 16 अक्टू॰ 2012
- अद्यतन
- 22 अक्टू॰ 2025
- सीएनए असाइन करना
- oracle
- साक्ष्य देखे गए
- 29 जन॰ 2014
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Oracle Fusion Middleware 11.1.1.4, 11.1.1.6 और 11.1.2.0 के Oracle Reports Developer घटक में अनिर्दिष्ट भेद्यता दूरस्थ हमलावरों को Report Server Component से संबंधित अज्ञात वैक्टर के माध्यम से गोपनीयता और अखंडता को प्रभावित करने की अनुमति देती है। नोट: उपरोक्त जानकारी अक्टूबर 2012 CPU से है। Oracle ने मूल शोधकर्ता के उन दावों पर टिप्पणी नहीं की है कि URLPARAMETER कार्यक्षमता दूरस्थ हमलावरों को reports/rwservlet में मनमानी फ़ाइलों को पढ़ने और अपलोड करने की अनुमति देती है, और यह समस्या पहले के संस्करणों में भी होती है। नोट: .jsp फ़ाइल अपलोड करके मनमाना कोड निष्पादित करने के लिए इसका उपयोग CVE-2012-3153 के साथ किया जा सकता है।
स्रोत
4- pwnacle-fusionएक्सप्लॉइट
CVE-2012-3153 / CVE-2012-3152 के लिए स्वचालित शोषण
- rwsploitएक्सप्लॉइट
Oracle Reports Server (rwservlet) के लिए स्वचालित शोषण स्कैनर — CVE-2012-3152 / CVE-2012-3153. पहचान करता है, फ़िंगरप्रिंट करता है, LFI के माध्यम से फ़ाइलें पढ़ता है, webhook के माध्यम से SSRF का परीक्षण करता है, और JSP शेल अपलोड करता है। Oracle Reports < 11g को लक्षित करता है। केवल अधिकृत उपयोग के लिए।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।