
CVE-2023-22047 Oracle PeopleSoft Enterprise PeopleTools में एक गंभीर बिना प्रमाणीकरण वाली Local File Inclusion (LFI) भेद्यता है। यह exploit किसी हमलावर को लक्षित सर्वर से बिना किसी प्रमाणीकरण के मनमानी फ़ाइलें पढ़ने की अनुमति देता है।
Oracle PeopleSoft Enterprise PeopleTools में बिना प्रमाणीकरण के लोकल फ़ाइल समावेशन (LFI)
CVE-2023-22047 एक गंभीर बिना प्रमाणीकरण वाली लोकल फ़ाइल समावेशन (LFI) भेद्यता है जो Oracle PeopleSoft Enterprise PeopleTools में पाई गई है। यह एक्सप्लॉइट एक हमलावर को बिना किसी प्रमाणीकरण के लक्षित सर्वर से किसी भी फ़ाइल को पढ़ने की अनुमति देता है, जिससे संवेदनशील डेटा जैसे निम्नलिखित के उजागर होने की संभावना बनती है:
यह भेद्यता PeopleSoft Enterprise PeopleTools के Updates Environment Management घटक में मौजूद है। यह दोष /RP एंडपॉइंट में wsrp-url पैरामीटर के अनुचित हैंडलिंग से उत्पन्न होता है।
graph LR
A[Attacker] -->|GET /RP?wsrp-url=file:///etc/passwd| B[PeopleSoft Server]
B -->|Reads /etc/passwd| C[File System]
C -->|Returns file content| B
B -->|Sends file content| A
| पहलू | विवरण |
|---|
| घटक | Updates Environment Management |
| एंडपॉइंट | /RP (रिसोर्स प्रोवाइडर) |
| पैरामीटर | wsrp-url |
| हमला वेक्टर | HTTP GET अनुरोध |
| प्रमाणीकरण | ❌ कोई आवश्यक नहीं |
| भेद्यता प्रकार | CWE-22: पाथ ट्रैवर्सल |
| CVSS स्कोर | 9.8 (गंभीर) |