CVE-2023-22047 是 Oracle PeopleSoft Enterprise PeopleTools 中发现的一个严重 未认证本地文件包含(LFI) 漏洞。该漏洞利用允许攻击者在无需任何认证的情况下读取目标服务器上的任意文件,可能导致敏感数据暴露,例如:
该漏洞存在于 PeopleSoft Enterprise PeopleTools 的 Updates Environment Management(更新环境管理) 组件中。此缺陷由 /RP 端点对 wsrp-url 参数的不当处理触发。
graph LR
A[Attacker] -->|GET /RP?wsrp-url=file:///etc/passwd| B[PeopleSoft Server]
B -->|Reads /etc/passwd| C[File System]
C -->|Returns file content| B
B -->|Sends file content| A
| 方面 | 详情 |
|---|
| 组件 | Updates Environment Management |
| 端点 | /RP(资源提供程序) |
| 参数 | wsrp-url |
| 攻击向量 | HTTP GET 请求 |
| 认证 | ❌ 无需认证 |
| 漏洞类型 | CWE-22:路径遍历 |
| CVSS 评分 | 9.8(严重) |