← back
CVE-2021-35587criticalunder attackCWE-306

CVE-2021-35587

95Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 9.8epss 96%
from disclosure to weapon0 days
Published on NVDJan 19
metasploitJan 19
CISA KEV+313d
exploitation probability
96%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-12-19

Apply updates per vendor instructions.

Summary

Falha crítica no OpenSSO Agent do Oracle Access Manager (Oracle Fusion Middleware) que permite a um atacante sem autenticação, com acesso HTTP ao componente, comprometer totalmente o Access Manager. Está no catálogo KEV da CISA com exploração confirmada em ambiente real, tem módulo Metasploit e template Nuclei públicos, o que a torna um alvo trivial de varredura automatizada assim que exposta na internet.

Technical detail

A Oracle classifica a falha como pertencente ao componente OpenSSO Agent do Access Manager. O catálogo KEV da CISA associa a vulnerabilidade a CWE-502 (deserialização de dados não confiáveis) e CWE-790 (filtragem inadequada de elementos especiais em uma entrada), o que indica que o agente processa, via requisição HTTP, algum dado estruturado/serializado enviado pelo cliente sem validar ou sanitizar seu conteúdo antes de desserializá-lo ou interpretá-lo no back-end.

A Oracle não publicou detalhes de código ou do fluxo interno exato da falha — o advisory oficial (CPU de janeiro/2022) apenas confirma o componente afetado e a severidade. O vetor CVSS (AV:N/AC:L/PR:N/UI:N) mostra que não há necessidade de autenticação, interação do usuário ou condições especiais de acesso: basta alcançar a interface HTTP exposta pelo OpenSSO Agent.

O impacto declarado é C:H/I:H/A:H — comprometimento total de confidencialidade, integridade e disponibilidade —, compatível com execução de código ou controle administrativo sobre o Access Manager, não apenas leitura de dados.

How it’s exploited

Pré-requisito prático: exposição de rede ao endpoint HTTP do Oracle Access Manager que hospeda o OpenSSO Agent. Não é necessária autenticação nem qualquer configuração fora do padrão além de o serviço estar acessível — é essa combinação (baixa complexidade + zero autenticação + impacto total) que justifica o CVSS 9.8.

A existência de módulo Metasploit e de template Nuclei indica que a exploração foi automatizada e está amplamente disponível para varredura em massa; não é necessário conhecimento avançado para tentar o ataque, apenas identificar instâncias vulneráveis expostas. A CISA confirmou exploração ativa ao incluir a CVE no catálogo KEV em novembro de 2022, com prazo de correção definido para 19/12/2022 para agências federais dos EUA — isso por si só é evidência de exploração real, não apenas teórica.

O resultado de um ataque bem-sucedido, segundo a Oracle, é o 'takeover' do Access Manager — controle da aplicação que arbitra autenticação e SSO para os sistemas por trás dela. Como o Access Manager costuma ser peça central de identidade em ambientes corporativos, o comprometimento tende a se propagar para todos os serviços que dependem dele para autenticação.

Versions

Affected
Oracle Access Manager (Oracle Fusion Middleware, componente OpenSSO Agent) versões 11.1.2.3.0, 12.2.1.3.0 e 12.2.1.4.0.
Fixed in
Correção distribuída via Oracle Critical Patch Update de janeiro de 2022 (CPU Jan2022), aplicada sobre as mesmas linhas de versão (11.1.2.3.0, 12.2.1.3.0, 12.2.1.4.0). A Oracle não especifica publicamente um número de build corrigido separado — a aplicação do patch da CPU é o mecanismo de correção.

How to protect

A correção é aplicar o Critical Patch Update de janeiro de 2022 da Oracle (CPU Jan2022) sobre as linhas afetadas. A Oracle não divulgou uma nova numeração de versão pública corrigida — a correção é distribuída como patch dentro das mesmas famílias de release (11.1.2.3.0, 12.2.1.3.0, 12.2.1.4.0), então o caminho é aplicar o patch correspondente à sua versão via Oracle Support, não trocar de versão.

Se o patch não puder ser aplicado imediatamente, o controle compensatório real é restringir o acesso de rede ao endpoint do Access Manager/OpenSSO Agent — colocá-lo atrás de um proxy que filtre requisições anômalas ou, no mínimo, limitar a exposição da interface HTTP a redes confiáveis, já que a exploração depende de alcançar essa interface sem autenticação. Isso reduz a superfície mas não elimina o risco caso um atacante já tenha posição interna na rede.

Não há mitigação eficaz apenas por WAF genérico sem regra específica para o padrão de exploração desta falha, dado que a Oracle não publicou assinatura ou payload de referência — regras de bloqueio construídas 'por semelhança' com outras falhas de deserialização tendem a gerar falso senso de proteção. A única mitigação validada pelo fornecedor é o patch.

How to detect

A Oracle não publicou indicador de comprometimento oficial nem assinatura de exploração para esta CVE. A presença de módulo Metasploit e template Nuclei sugere que ferramentas de varredura geram requisições HTTP características contra o endpoint do OpenSSO Agent — ambientes com IDS/WAF devem monitorar tentativas repetidas ou anômalas de acesso a esses endpoints do Access Manager, especialmente vindas de faixas de IP associadas a scanners. Sem uma assinatura confirmada pelo fornecedor, a detecção confiável depende de logs de acesso do próprio Access Manager e de correlação com o comportamento esperado da aplicação — não há um IOC único e definitivo disponível nas fontes oficiais.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Vulnerability in the Oracle Access Manager product of Oracle Fusion Middleware (component: OpenSSO Agent). Supported versions that are affected are 11.1.2.3.0, 12.2.1.3.0 and 12.2.1.4.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle Access Manager. Successful attacks of this vulnerability can result in takeover of Oracle Access Manager. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H