CVE-2012-3152
Vulnerabilità non specificata in Oracle Fusion Middleware
- Pubblicato
- 16 ott 2012
- Aggiornato
- 22 ott 2025
- Assegnazione CNA
- oracle
- Evidenza osservata
- 29 gen 2014
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NAlto · prossimi 30 giorni
- Percentile
- 99,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
CISA noto sfruttato
Questo CVE appare nel catalogo CISA delle vulnerabilità sfruttate note.
Riepilogo
Vulnerabilità non specificata nel componente Oracle Reports Developer di Oracle Fusion Middleware 11.1.1.4, 11.1.1.6 e 11.1.2.0 consente a utenti remoti di compromettere la riservatezza e l'integrità tramite vettori sconosciuti correlati al Report Server Component. NOTA: le informazioni precedenti provengono dalla CPU di ottobre 2012. Oracle non ha commentato le affermazioni del ricercatore originale secondo cui la funzionalità URLPARAMETER consente a utenti remoti di leggere e caricare file arbitrari su reports/rwservlet e che questo problema si verifica nelle versioni precedenti. NOTA: questo può essere sfruttato con CVE-2012-3153 per eseguire codice arbitrario caricando un file .jsp.
Fonti
4- pwnacle-fusionExploit
Exploit automatizzato per CVE-2012-3153 / CVE-2012-3152
- rwsploitExploit
Scanner di sfruttamento automatizzato per Oracle Reports Server (rwservlet) — CVE-2012-3152 / CVE-2012-3153. Rileva, identifica, legge file tramite LFI, testa SSRF tramite webhook e carica shell JSP. Punta a Oracle Reports < 11g. Solo per uso autorizzato.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.