CVE-2022-21587
Patch now. It under exploitation confirmed by CISA and has a working public exploit.
Apply updates per vendor instructions.
Summary
Falha crítica no componente Upload do Oracle Web Applications Desktop Integrator (Web ADI), parte do Oracle E-Business Suite (EBS), permite que um atacante sem autenticação e com apenas acesso HTTP à aplicação faça upload de arquivo arbitrário e comprometa totalmente o sistema. Está no catálogo KEV da CISA com confirmação de exploração ativa, tem módulo Metasploit e PoC pública — ou seja, o CVSS 9.8 não é só teoria, é risco real e imediato para quem roda EBS exposto.
Technical detail
A causa raiz catalogada pela CISA é CWE-306 (Missing Authentication for Critical Function): a funcionalidade de upload do Web ADI, um módulo do EBS que integra o Oracle Applications com planilhas Excel/Desktop, não exige autenticação para receber e processar arquivos enviados via HTTP. Isso quebra o modelo de segurança do EBS, que normalmente exige login para acessar módulos funcionais.
O vetor documentado publicamente (PoC no Packetstorm, título 'Oracle E-Business Suite EBS Unauthenticated Arbitrary File Upload') indica que o endpoint de upload aceita arquivo controlado pelo atacante e o grava em local acessível pela aplicação web, sem validação suficiente de tipo, conteúdo ou destino. Isso é a classe clássica de Unrestricted File Upload (CWE-434) combinada com ausência de controle de acesso.
A combinação das duas falhas — sem autenticação e sem restrição do que é salvo/onde — é o que eleva o score a 9.8: não há necessidade de credenciais (PR:N), não há interação de usuário (UI:N), a complexidade de ataque é baixa (AC:L) e o impacto é total em confidencialidade, integridade e disponibilidade, porque um upload arbitrário nesse contexto vira caminho para execução de código no servidor da aplicação.
Oracle não publicou detalhes técnicos além do parágrafo padrão do CPU (Critical Patch Update); os detalhes de mecanismo vieram de pesquisadores externos e da comunidade que produziu o PoC e o módulo Metasploit — não do fornecedor.
How it’s exploited
Pré-requisito real: o atacante precisa apenas de acesso de rede via HTTP ao endpoint de upload do Web ADI dentro de uma instância Oracle E-Business Suite nas versões afetadas — nenhuma conta, sessão ou credencial é necessária. Isso torna o ataque trivialmente automatizável contra qualquer instância EBS exposta à internet ou alcançável de uma rede interna comprometida.
Na prática, o exploit consiste em enviar ao endpoint de upload um arquivo malformado/arbitrário que a aplicação grava em um diretório acessível pelo servidor web, sem validar extensão ou conteúdo de forma adequada. A partir daí, dependendo de como o arquivo é interpretado pelo servidor (ex.: como script executável ou recurso acessível diretamente), o atacante obtém execução de código ou acesso direto a dados sensíveis do EBS — módulo financeiro, RH, cadeia de suprimentos, dependendo do que a instância hospeda.
A existência de módulo Metasploit, template Nuclei e PoC pública, somada à listagem no KEV da CISA desde fevereiro de 2023, confirma exploração ativa em campo. O prazo de correção definido pela CISA para agências federais americanas foi 23/02/2023, o que reflete a gravidade e a facilidade de automação do ataque — qualquer scanner de vulnerabilidades apontado para uma instância EBS exposta encontra e explora essa falha rapidamente.
Versions
How to protect
A correção oficial está no Critical Patch Update de outubro de 2022 da Oracle (cpuoct2022). Instâncias de Oracle E-Business Suite nas versões 12.2.3 a 12.2.11 devem aplicar o patch correspondente listado nesse CPU para o componente Web Applications Desktop Integrator — a Oracle não detalha números de patch específicos no advisory público consultado, então confirme a matriz de patches exata no My Oracle Support (Doc ID do CPU) antes de aplicar.
Se a atualização imediata não for viável, o controle compensatório mais efetivo é restringir o acesso de rede ao EBS: nenhuma instância que hospeda Web ADI deveria estar exposta diretamente à internet sem VPN, proxy reverso autenticado ou controle de acesso de rede que bloqueie tráfego não confiável ao endpoint de upload. Isso não corrige a falha, mas remove o pré-requisito de acesso de rede não autenticado que a torna trivialmente explorável.
Não funciona como mitigação: WAF genérico sem assinatura específica para o payload de upload do Web ADI tende a não bloquear a exploração, porque o problema é ausência de autenticação na lógica da aplicação, não um padrão de payload facilmente identificável por regras genéricas. Monitorar não substitui patch — dado que há exploração ativa confirmada, tratar isso como item de rotina é o erro mais caro possível aqui.
How to detect
Não há, nas fontes consultadas, indicadores de comprometimento (nomes de arquivo, hashes, paths específicos) publicados oficialmente pela Oracle ou pela CISA para esta CVE — o registro no KEV não traz IOCs detalhados. Como sinal geral, é razoável monitorar logs do servidor web/aplicação do EBS por requisições HTTP não autenticadas ao endpoint de upload do Web ADI, especialmente uploads de arquivos com extensões incomuns (scripts executáveis, JSP, arquivos com extensão dupla) originados de IPs sem sessão de aplicação válida associada. A existência de módulo Metasploit e template Nuclei sugere que ferramentas de varredura deixam padrões de requisição repetitiva ao mesmo endpoint em curto intervalo de tempo, útil como heurística de tentativa de exploração automatizada.