CVE-2012-3153
Неуточнённая уязвимость в компоненте Oracle Reports Developer в Oracle Fusion Middleware 11.1.1.4, 11.1.1.6 и 11.1.2.0 позволяет удалённым злоумышленникам...
- Опубликовано
- 16 окт. 2012 г.
- Обновлено
- 6 авг. 2024 г.
- Назначение CNA
- oracle
- Наблюдены доказательства
- 29 янв. 2014 г.
Первичный CVSS
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:NВысокий · следующие 30 дней
- Процентиль
- 99,9 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Неуточнённая уязвимость в компоненте Oracle Reports Developer в Oracle Fusion Middleware 11.1.1.4, 11.1.1.6 и 11.1.2.0 позволяет удалённым злоумышленникам нарушить конфиденциальность и целостность через неизвестные векторы, связанные с Servlet. ПРИМЕЧАНИЕ: предыдущая информация взята из CPU за октябрь 2012 года. Oracle не комментировал утверждения первоначального исследователя о том, что функция PARSEQUERY позволяет удалённым злоумышленникам получать учётные данные базы данных через reports/rwservlet/parsequery, и что эта проблема возникает в более ранних версиях. ПРИМЕЧАНИЕ: эту уязвимость можно использовать вместе с CVE-2012-3152 для выполнения произвольного кода путём загрузки .jsp-файла.
Источники
3- pwnacle-fusionЭксплойт
Автоматизированный эксплойт для CVE-2012-3153 / CVE-2012-3152
- rwsploitЭксплойт
Автоматизированный сканер эксплуатации для Oracle Reports Server (rwservlet) — CVE-2012-3152 / CVE-2012-3153. Обнаруживает, снимает отпечатки, читает файлы через LFI, тестирует SSRF через webhook и загружает JSP-оболочки. Нацелен на Oracle Reports < 11g. Только для авторизованного использования.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.