
CVE-2023-22047 é uma vulnerabilidade crítica de Inclusão Local de Arquivos (LFI) sem autenticação no Oracle PeopleSoft Enterprise PeopleTools. Este exploit permite que um atacante leia arquivos arbitrários do servidor de destino sem qualquer autenticação.
A CVE-2023-22047 é uma vulnerabilidade crítica de Inclusão de Arquivo Local (LFI) sem autenticação descoberta no Oracle PeopleSoft Enterprise PeopleTools. Este exploit permite que um atacante leia arquivos arbitrários do servidor alvo sem qualquer autenticação, levando à potencial exposição de dados sensíveis, tais como:
A vulnerabilidade existe no componente Updates Environment Management do PeopleSoft Enterprise PeopleTools. A falha é acionada pelo tratamento inadequado do parâmetro wsrp-url no endpoint /RP.
| Aspecto | Detalhes |
|---|---|
| Componente | Updates Environment Management |
| Endpoint | /RP (Provedor de Recursos) |
| Parâmetro | wsrp-url |
| Vetor de Ataque | Requisição HTTP GET |
| Autenticação | ❌ Não é necessária |
| Tipo de Vulnerabilidade | CWE-22: Path Traversal |
| Pontuação CVSS | 9.8 (Crítica) |
graph LR
A[Attacker] -->|GET /RP?wsrp-url=file:///etc/passwd| B[PeopleSoft Server]
B -->|Reads /etc/passwd| C[File System]
C -->|Returns file content| B
B -->|Sends file content| A