CVE-2012-3153
Vulnerabilità non specificata nel componente Oracle Reports Developer di Oracle Fusion Middleware 11.1.1.4, 11.1.1.6 e 11.1.2.0 consente ad aggressori...
- Pubblicato
- 16 ott 2012
- Aggiornato
- 6 ago 2024
- Assegnazione CNA
- oracle
- Evidenza osservata
- 29 gen 2014
CVSS primario
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:NAlto · prossimi 30 giorni
- Percentile
- 99,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Vulnerabilità non specificata nel componente Oracle Reports Developer di Oracle Fusion Middleware 11.1.1.4, 11.1.1.6 e 11.1.2.0 consente ad aggressori remoti di compromettere la riservatezza e l'integrità tramite vettori sconosciuti relativi a Servlet. NOTA: le informazioni precedenti provengono dalla CPU di ottobre 2012. Oracle non ha commentato le affermazioni del ricercatore originale secondo cui la funzione PARSEQUERY consente ad aggressori remoti di ottenere le credenziali del database tramite reports/rwservlet/parsequery e che questo problema si verifica nelle versioni precedenti. NOTA: questo può essere sfruttato insieme a CVE-2012-3152 per eseguire codice arbitrario caricando un file .jsp.
Fonti
3- pwnacle-fusionExploit
Exploit automatizzato per CVE-2012-3153 / CVE-2012-3152
- rwsploitExploit
Scanner di sfruttamento automatizzato per Oracle Reports Server (rwservlet) — CVE-2012-3152 / CVE-2012-3153. Rileva, identifica, legge file tramite LFI, testa SSRF tramite webhook e carica shell JSP. Punta a Oracle Reports < 11g. Solo per uso autorizzato.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.