
CVE-2023-22047 è una vulnerabilità critica di Local File Inclusion (LFI) non autenticata in Oracle PeopleSoft Enterprise PeopleTools. Questo exploit consente a un attaccante di leggere file arbitrari dal server di destinazione senza alcuna autenticazione.
Inclusione locale di file (LFI) non autenticata in Oracle PeopleSoft Enterprise PeopleTools
CVE-2023-22047 è una vulnerabilità critica di inclusione locale di file (LFI) non autenticata scoperta in Oracle PeopleSoft Enterprise PeopleTools. Questo exploit consente a un attaccante di leggere file arbitrari dal server di destinazione senza alcuna autenticazione, portando alla potenziale esposizione di dati sensibili come:
La vulnerabilità risiede nel componente Updates Environment Management di PeopleSoft Enterprise PeopleTools. Il difetto viene attivato da una gestione impropria del parametro wsrp-url nell'endpoint /RP.
| Aspetto | Dettagli |
|---|---|
| Componente | Updates Environment Management |
| Endpoint | /RP (Resource Provider) |
| Parametro | wsrp-url |
| Vettore di attacco | Richiesta HTTP GET |
| Autenticazione | ❌ Non richiesta |
| Tipo di vulnerabilità | CWE-22: Path Traversal |
| Punteggio CVSS | 9.8 (Critico) |
graph LR
A[Attacker] -->|GET /RP?wsrp-url=file:///etc/passwd| B[PeopleSoft Server]
B -->|Reads /etc/passwd| C[File System]
C -->|Returns file content| B
B -->|Sends file content| A