PT-2020-07: Чтение произвольных файлов в Oracle WebLogic Server

Уязвимое ПО

Oracle

Рейтинг опасности

Уровень опасности: Средний
Воздействие: Чтение произвольных файлов в Oracle WebLogic Server
Вектор атаки: Удаленный

Base 4,9
Vector: CVSS:3,1AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N
CVE-2020-14622

Описание уязвимости

Уязвимость в Oracle WebLogic Server позволяет злоумышленникам, действующим удаленно, осуществлять чтение локальных файлов в контексте веб-сервера, используя служебный URL и специально сформированный запрос. Для эксплуатации уязвимости атакующему необходимо наличие учетных данных администратора, доступ к административной панели не требуется. Атака может осуществляться через порты 80 (HTTP) и 443 (HTTPS), которые используются для доступа к ресурсам из сети Интернет.

Статус уведомления

1 апреля 2020 – производителю отправлены детали уязвимостей
22 июля 2020 – дата публикации бюллетеня по безопасности

Благодарности

Уязвимость была обнаружена Арсением Шароглазовым, Positive Technologies

О Positive Technologies

Positive Technologies уже 18 лет создает инновационные решения в сфере информационной безопасности. Продукты и сервисы компании позволяют выявить, верифицировать и нейтрализовать реальные бизнес-риски, которые могут возникать в IT-инфраструктуре предприятий. Наши технологии построены на многолетнем исследовательском опыте и экспертизе ведущих специалистов по кибербезопасности. Сегодня свою безопасность нам доверяют более 2000 компаний в 30 странах мира. Следите за нами в соцсетях (Facebook, ВКонтакте, Twitter), а также в разделе «Новости» на сайте ptsecurity.com.