
CVE-2023-22047 は、Oracle PeopleSoft Enterprise PeopleTools における、認証を必要としない重大な Local File Inclusion (LFI) 脆弱性です。このエクスプロイトにより、攻撃者は認証なしでターゲットサーバー上の任意のファイルを読み取ることができます。
Oracle PeopleSoft Enterprise PeopleTools における未認証のローカルファイルインクルージョン (LFI)
CVE-2023-22047 は、Oracle PeopleSoft Enterprise PeopleTools で発見された深刻な未認証のローカルファイルインクルージョン (LFI) 脆弱性です。このエクスプロイトにより、攻撃者は認証なしでターゲットサーバー上の任意のファイルを読み取ることができ、以下のような機密データが漏えいする可能性があります:
この脆弱性は、PeopleSoft Enterprise PeopleTools の Updates Environment Management コンポーネントに存在します。この欠陥は、/RP エンドポイントの wsrp-url パラメータの不適切な処理によって引き起こされます。
graph LR
A[Attacker] -->|GET /RP?wsrp-url=file:///etc/passwd| B[PeopleSoft Server]
B -->|Reads /etc/passwd| C[File System]
C -->|Returns file content| B
B -->|Sends file content| A
| 項目 | 詳細 |
|---|
| コンポーネント | Updates Environment Management |
| エンドポイント | /RP (Resource Provider) |
| パラメータ | wsrp-url |
| 攻撃ベクター | HTTP GET リクエスト |
| 認証 | ❌ 不要 |
| 脆弱性タイプ | CWE-22: パストラバーサル |
| CVSS スコア | 9.8 (重大) |