
CVE-2023-22047 Oracle PeopleSoft Enterprise PeopleTools में एक गंभीर बिना प्रमाणीकरण वाली Local File Inclusion (LFI) भेद्यता है। यह exploit किसी हमलावर को लक्षित सर्वर से बिना किसी प्रमाणीकरण के मनमानी फ़ाइलें पढ़ने की अनुमति देता है।
CVE-2023-22047 एक गंभीर बिना प्रमाणीकरण वाली लोकल फ़ाइल समावेशन (LFI) भेद्यता है जो Oracle PeopleSoft Enterprise PeopleTools में पाई गई है। यह एक्सप्लॉइट एक हमलावर को बिना किसी प्रमाणीकरण के लक्षित सर्वर से किसी भी फ़ाइल को पढ़ने की अनुमति देता है, जिससे संवेदनशील डेटा जैसे निम्नलिखित के उजागर होने की संभावना बनती है:
यह भेद्यता PeopleSoft Enterprise PeopleTools के Updates Environment Management घटक में मौजूद है। यह दोष /RP एंडपॉइंट में wsrp-url पैरामीटर के अनुचित हैंडलिंग से उत्पन्न होता है।
| पहलू | विवरण |
|---|---|
| घटक | Updates Environment Management |
| एंडपॉइंट | /RP (रिसोर्स प्रोवाइडर) |
| पैरामीटर | wsrp-url |
| हमला वेक्टर | HTTP GET अनुरोध |
| प्रमाणीकरण | ❌ कोई आवश्यक नहीं |
| भेद्यता प्रकार | CWE-22: पाथ ट्रैवर्सल |
| CVSS स्कोर | 9.8 (गंभीर) |
graph LR
A[Attacker] -->|GET /RP?wsrp-url=file:///etc/passwd| B[PeopleSoft Server]
B -->|Reads /etc/passwd| C[File System]
C -->|Returns file content| B
B -->|Sends file content| A