
CVE-2023-22047 — это критическая уязвимость типа Local File Inclusion (LFI) без аутентификации в Oracle PeopleSoft Enterprise PeopleTools. Данный эксплойт позволяет злоумышленнику читать произвольные файлы с целевого сервера без какой-либо аутентификации.
CVE-2023-22047 — это критическая уязвимость неаутентифицированного локального включения файлов (LFI), обнаруженная в Oracle PeopleSoft Enterprise PeopleTools. Этот эксплойт позволяет атакующему читать произвольные файлы на целевом сервере без какой-либо аутентификации, что может привести к раскрытию конфиденциальных данных, таких как:
Уязвимость присутствует в компоненте Updates Environment Management продукта PeopleSoft Enterprise PeopleTools. Ошибка вызвана некорректной обработкой параметра wsrp-url в конечной точке /RP.
| Аспект | Детали |
|---|---|
| Компонент | Updates Environment Management |
| Конечная точка | /RP (Resource Provider) |
| Параметр | wsrp-url |
| Вектор атаки | HTTP GET запрос |
| Аутентификация | ❌ Не требуется |
| Тип уязвимости | CWE-22: Обход пути |
| Оценка CVSS | 9.8 (критическая) |
graph LR
A[Attacker] -->|GET /RP?wsrp-url=file:///etc/passwd| B[PeopleSoft Server]
B -->|Reads /etc/passwd| C[File System]
C -->|Returns file content| B
B -->|Sends file content| A