← back
CVE-2024-21287highunder attackCWE-863

CVE-2024-21287

51Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 7.5epss 1.5%
from disclosure to weapon
Published on NVDNov 18
CISA KEV+3d
exploitation probability
1.5%top 28% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2024-12-12

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Summary

Falha de autorização incorreta (CWE-863) no componente Process Extension do SDK do Oracle Agile PLM Framework, versão 9.3.6, que permite a um atacante não autenticado, via HTTP, obter divulgação não autorizada de arquivos. O CVSS de 7.5 reflete impacto restrito à confidencialidade (sem integridade ou disponibilidade afetadas), mas a presença no catálogo KEV da CISA confirma exploração ativa in the wild — o EPSS baixo (0.015) não capturou esse risco real.

Technical detail

A vulnerabilidade é classificada como CWE-863 (Incorrect Authorization). O componente Process Extension do SDK do Agile PLM Framework processa requisições HTTP relacionadas a extensões de processo/arquivo sem validar corretamente as permissões de quem faz a chamada, permitindo que um cliente sem qualquer credencial acesse funcionalidade que deveria estar restrita a usuários autenticados.

O vetor CVSS (AV:N/AC:L/PR:N/UI:N) indica que o atacante não precisa de acesso privilegiado, configuração especial nem interação do usuário — apenas alcance de rede até a interface HTTP exposta pelo Agile PLM Framework. O impacto declarado (C:H/I:N/A:N) confirma que a falha resulta em leitura indevida de dados, não em modificação ou indisponibilidade: a CISA descreve o resultado da exploração como 'unauthenticated file disclosure'.

As fontes disponíveis não detalham o parâmetro exato manipulado na requisição nem o caminho HTTP específico do componente afetado — Oracle não publicou esse nível de detalhe técnico no alerta público, e nenhuma análise técnica independente foi localizada nas fontes lidas.

How it’s exploited

O vetor é rede/HTTP direto, sem necessidade de autenticação prévia nem interação de usuário, o que torna a barreira de exploração baixa para quem já tem alcance à interface do Agile PLM Framework exposta. Isso normalmente significa instâncias acessíveis pela internet ou por segmentos de rede corporativa menos segmentados — um pré-requisito relevante que a nota do CVSS já embute em AV:N, mas que a manchete 'CVSS 7.5' por si não deixa evidente sobre exposição real.

A CISA confirma exploração ativa ao incluir o CVE no catálogo KEV (adicionado em 21/11/2024, prazo de mitigação 12/12/2024), mas classifica como 'Unknown' o uso em campanhas de ransomware — ou seja, há exploração confirmada, mas não necessariamente ligada a esse tipo de operação, segundo o registro oficial da CISA.

Não há, nas fontes consultadas, detalhamento público de proof-of-concept, payload ou writeup técnico de terceiros descrevendo o passo a passo da exploração. O resultado prático reportado é divulgação de arquivos armazenados pela aplicação PLM, o que em ambientes de gestão de ciclo de vida de produto pode incluir especificações técnicas e documentação de propriedade intelectual — mas essa extensão de impacto é inferência do contexto de uso do produto, não afirmação do fornecedor ou da CISA.

Versions

Affected
Oracle Agile PLM Framework 9.3.6 (versão suportada declarada como afetada pelo fornecedor).

How to protect

Oracle publicou correção via alerta de segurança dedicado (link nas referências). As fontes lidas não especificam o número exato da versão ou patch que corrige a falha além de confirmar que 9.3.6 é a versão suportada afetada — para aplicar a correção, é necessário consultar diretamente o alerta oficial da Oracle e o Critical Patch Update correspondente, já que esse dado não pôde ser verificado aqui sem risco de erro.

Se a atualização não puder ser aplicada de imediato, a própria CISA recomenda, na ausência de mitigação disponível, descontinuar o uso do produto ou restringir sua exposição — na prática, isso significa remover ou bloquear acesso HTTP não autenticado ao componente Process Extension do SDK a partir de redes não confiáveis, via segmentação de rede ou controle de acesso na borda, até a aplicação do patch.

Não há mitigação de configuração documentada nas fontes disponíveis (como desabilitar um módulo específico) além do patch do fornecedor — qualquer controle compensatório aqui é redução de exposição de rede, não correção da causa raiz.

How to detect

Procurar em logs HTTP do servidor Agile PLM Framework requisições não autenticadas direcionadas a endpoints do componente Process Extension do SDK, especialmente parâmetros que referenciem nomes de arquivo ou caminhos fora do padrão esperado. As fontes consultadas não fornecem assinatura, endpoint específico ou padrão de payload conhecido publicamente, o que limita a capacidade de detecção precisa — na ausência desse detalhe, monitorar qualquer acesso anônimo bem-sucedido a funcionalidades do SDK é o sinal mais genérico disponível.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Vulnerability in the Oracle Agile PLM Framework product of Oracle Supply Chain (component: Software Development Kit, Process Extension). The supported version that is affected is 9.3.6. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle Agile PLM Framework. Successful attacks of this vulnerability can result in unauthorized access to critical data or complete access to all Oracle Agile PLM Framework accessible data. CVSS 3.1 Base Score 7.5 (Confidentiality impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N