← volver
CVE-2022-21587criticalbajo ataqueransomwareCWE-306

CVE-2022-21587

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.8epss 98%
de la publicación al arma111 días
Publicada en NVD18 oct
1ª PoC+111d
metasploit1 oct
CISA KEV+107d
probabilidad de explotación
98%top 1% de las CVE
explotación observada
CISA + VulnCheck
11 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2023-02-23

Apply updates per vendor instructions.

Resumen

Falha crítica no componente Upload do Oracle Web Applications Desktop Integrator (Web ADI), parte do Oracle E-Business Suite (EBS), permite que um atacante sem autenticação e com apenas acesso HTTP à aplicação faça upload de arquivo arbitrário e comprometa totalmente o sistema. Está no catálogo KEV da CISA com confirmação de exploração ativa, tem módulo Metasploit e PoC pública — ou seja, o CVSS 9.8 não é só teoria, é risco real e imediato para quem roda EBS exposto.

Detalle técnico

A causa raiz catalogada pela CISA é CWE-306 (Missing Authentication for Critical Function): a funcionalidade de upload do Web ADI, um módulo do EBS que integra o Oracle Applications com planilhas Excel/Desktop, não exige autenticação para receber e processar arquivos enviados via HTTP. Isso quebra o modelo de segurança do EBS, que normalmente exige login para acessar módulos funcionais.

O vetor documentado publicamente (PoC no Packetstorm, título 'Oracle E-Business Suite EBS Unauthenticated Arbitrary File Upload') indica que o endpoint de upload aceita arquivo controlado pelo atacante e o grava em local acessível pela aplicação web, sem validação suficiente de tipo, conteúdo ou destino. Isso é a classe clássica de Unrestricted File Upload (CWE-434) combinada com ausência de controle de acesso.

A combinação das duas falhas — sem autenticação e sem restrição do que é salvo/onde — é o que eleva o score a 9.8: não há necessidade de credenciais (PR:N), não há interação de usuário (UI:N), a complexidade de ataque é baixa (AC:L) e o impacto é total em confidencialidade, integridade e disponibilidade, porque um upload arbitrário nesse contexto vira caminho para execução de código no servidor da aplicação.

Oracle não publicou detalhes técnicos além do parágrafo padrão do CPU (Critical Patch Update); os detalhes de mecanismo vieram de pesquisadores externos e da comunidade que produziu o PoC e o módulo Metasploit — não do fornecedor.

Cómo se explota

Pré-requisito real: o atacante precisa apenas de acesso de rede via HTTP ao endpoint de upload do Web ADI dentro de uma instância Oracle E-Business Suite nas versões afetadas — nenhuma conta, sessão ou credencial é necessária. Isso torna o ataque trivialmente automatizável contra qualquer instância EBS exposta à internet ou alcançável de uma rede interna comprometida.

Na prática, o exploit consiste em enviar ao endpoint de upload um arquivo malformado/arbitrário que a aplicação grava em um diretório acessível pelo servidor web, sem validar extensão ou conteúdo de forma adequada. A partir daí, dependendo de como o arquivo é interpretado pelo servidor (ex.: como script executável ou recurso acessível diretamente), o atacante obtém execução de código ou acesso direto a dados sensíveis do EBS — módulo financeiro, RH, cadeia de suprimentos, dependendo do que a instância hospeda.

A existência de módulo Metasploit, template Nuclei e PoC pública, somada à listagem no KEV da CISA desde fevereiro de 2023, confirma exploração ativa em campo. O prazo de correção definido pela CISA para agências federais americanas foi 23/02/2023, o que reflete a gravidade e a facilidade de automação do ataque — qualquer scanner de vulnerabilidades apontado para uma instância EBS exposta encontra e explora essa falha rapidamente.

Versiones

Afectadas
Oracle E-Business Suite (componente Web Applications Desktop Integrator) versões 12.2.3 até 12.2.11.
Corregidas en
Patch disponibilizado no Critical Patch Update de outubro de 2022 (cpuoct2022) da Oracle. O advisory oficial consultado não lista números de patch/versão de destino específicos por release; consulte a matriz de patches do CPU no My Oracle Support para o número exato aplicável à sua versão 12.2.x.

Cómo protegerse

A correção oficial está no Critical Patch Update de outubro de 2022 da Oracle (cpuoct2022). Instâncias de Oracle E-Business Suite nas versões 12.2.3 a 12.2.11 devem aplicar o patch correspondente listado nesse CPU para o componente Web Applications Desktop Integrator — a Oracle não detalha números de patch específicos no advisory público consultado, então confirme a matriz de patches exata no My Oracle Support (Doc ID do CPU) antes de aplicar.

Se a atualização imediata não for viável, o controle compensatório mais efetivo é restringir o acesso de rede ao EBS: nenhuma instância que hospeda Web ADI deveria estar exposta diretamente à internet sem VPN, proxy reverso autenticado ou controle de acesso de rede que bloqueie tráfego não confiável ao endpoint de upload. Isso não corrige a falha, mas remove o pré-requisito de acesso de rede não autenticado que a torna trivialmente explorável.

Não funciona como mitigação: WAF genérico sem assinatura específica para o payload de upload do Web ADI tende a não bloquear a exploração, porque o problema é ausência de autenticação na lógica da aplicação, não um padrão de payload facilmente identificável por regras genéricas. Monitorar não substitui patch — dado que há exploração ativa confirmada, tratar isso como item de rotina é o erro mais caro possível aqui.

Cómo detectar

Não há, nas fontes consultadas, indicadores de comprometimento (nomes de arquivo, hashes, paths específicos) publicados oficialmente pela Oracle ou pela CISA para esta CVE — o registro no KEV não traz IOCs detalhados. Como sinal geral, é razoável monitorar logs do servidor web/aplicação do EBS por requisições HTTP não autenticadas ao endpoint de upload do Web ADI, especialmente uploads de arquivos com extensões incomuns (scripts executáveis, JSP, arquivos com extensão dupla) originados de IPs sem sessão de aplicação válida associada. A existência de módulo Metasploit e template Nuclei sugere que ferramentas de varredura deixam padrões de requisição repetitiva ao mesmo endpoint em curto intervalo de tempo, útil como heurística de tentativa de exploração automatizada.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Vulnerability in the Oracle Web Applications Desktop Integrator product of Oracle E-Business Suite (component: Upload). Supported versions that are affected are 12.2.3-12.2.11. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle Web Applications Desktop Integrator. Successful attacks of this vulnerability can result in takeover of Oracle Web Applications Desktop Integrator. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.