
Использование произвольного чтения файлов для RCE в Oracle PeopleSoft
CVE-2023-22047 — это неаутентифицированное чтение файлов в Oracle PeopleSoft. Однако при продвинутой эксплуатации атакующий может использовать эту уязвимость для выполнения удалённого кода (RCE).
В приложении PeopleSoft в "Portal.war" сервлет "WSRP Consumer ResourceProxy" позволяет читать файлы и отправлять запросы (SSRF) на любой хост.
С помощью этой уязвимости атакующие могут легко добиться удалённого выполнения кода (RCE) на затронутом сервере, что указывает на то, что фактическая критичность превышает присвоенную оценку CVSS.
https://peoplesoft.local:8443/RP?wsrp-url=file:///etc/passwd
https://peoplesoft.local:8443/RP?wsrp-url=file:///c:\\windows\\win.ini
echo target | nuclei -t CVE-2023-22047.yaml

По умолчанию Oracle PeopleSoft включает RESTful Management Services на WebLogic. Поэтому, используя уязвимость SSRF, атакующие могут легко получать полные HTTP-ответы, что в конечном итоге позволяет им достичь удалённого выполнения кода (RCE).
Шаг 1: Прочитайте SerializedSystemIni.dat и credentials сервера WebLogic. Расшифруйте их, чтобы получить исходный секрет.
Шаг 2: Используйте RESTAPI Management для развёртывания веб-шелла в WebLogic

Изначально я отправил эту уязвимость в ZDI, но, к сожалению, этот продукт их не заинтересовал 🥲. Спустя долгое время я сообщил о ней напрямую в Oracle, но её пометили как дубликат CVE-2023-22047.
Несмотря на её оценку CVSS всего 7.5, эта уязвимость является крайне критической, поскольку атакующие могут использовать её для неаутентифицированного удалённого выполнения кода (RCE).