CVE-2012-3152
Неопределённая уязвимость Oracle Fusion Middleware
- Опубликовано
- 16 окт. 2012 г.
- Обновлено
- 22 окт. 2025 г.
- Назначение CNA
- oracle
- Наблюдены доказательства
- 29 янв. 2014 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NВысокий · следующие 30 дней
- Процентиль
- 99,9 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
CISA Известно, что эксплуатация
Эта CVE присутствует в каталоге известных эксплуатируемых уязвимостей CISA.
Резюме
Неопределённая уязвимость в компоненте Oracle Reports Developer в Oracle Fusion Middleware 11.1.1.4, 11.1.1.6 и 11.1.2.0 позволяет удалённым злоумышленникам воздействовать на конфиденциальность и целостность через неизвестные векторы, связанные с Report Server Component. ПРИМЕЧАНИЕ: предыдущая информация взята из октябрьского CPU 2012 года. Oracle не комментировал утверждения первоначального исследователя о том, что функциональность URLPARAMETER позволяет удалённым злоумышленникам читать и загружать произвольные файлы в reports/rwservlet, и что эта проблема возникает в более ранних версиях. ПРИМЕЧАНИЕ: эту уязвимость можно использовать вместе с CVE-2012-3153 для выполнения произвольного кода путём загрузки .jsp-файла.
Источники
4- pwnacle-fusionЭксплойт
Автоматизированный эксплойт для CVE-2012-3153 / CVE-2012-3152
- rwsploitЭксплойт
Автоматизированный сканер эксплуатации для Oracle Reports Server (rwservlet) — CVE-2012-3152 / CVE-2012-3153. Обнаруживает, снимает отпечатки, читает файлы через LFI, тестирует SSRF через webhook и загружает JSP-оболочки. Нацелен на Oracle Reports < 11g. Только для авторизованного использования.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.