
CVE-2023-22047은 Oracle PeopleSoft Enterprise PeopleTools의 심각한 인증되지 않은 로컬 파일 포함(LFI) 취약점입니다. 이 익스플로잇을 통해 공격자는 인증 없이 대상 서버에서 임의의 파일을 읽을 수 있습니다.
CVE-2023-22047은 Oracle PeopleSoft Enterprise PeopleTools에서 발견된 치명적인 인증되지 않은 로컬 파일 포함(LFI) 취약점입니다. 이 익스플로잇을 통해 공격자는 인증 없이 대상 서버에서 임의의 파일을 읽을 수 있으며, 그 결과 다음과 같은 민감한 데이터가 노출될 수 있습니다:
이 취약점은 PeopleSoft Enterprise PeopleTools의 Updates Environment Management 구성 요소에 존재합니다. 이 결함은 /RP 엔드포인트에서 wsrp-url 매개변수를 부적절하게 처리하여 발생합니다.
| 항목 | 세부 정보 |
|---|---|
| 구성 요소 | Updates Environment Management |
| 엔드포인트 | /RP (리소스 공급자) |
| 매개변수 | wsrp-url |
| 공격 벡터 | HTTP GET 요청 |
| 인증 | ❌ 필요 없음 |
| 취약점 유형 | CWE-22: 경로 탐색 |
| CVSS 점수 | 9.8 (치명적) |
graph LR
A[Attacker] -->|GET /RP?wsrp-url=file:///etc/passwd| B[PeopleSoft Server]
B -->|Reads /etc/passwd| C[File System]
C -->|Returns file content| B
B -->|Sends file content| A