Starpvietņu skriptēšanas ievainojamība Oracle Enterprise Command Center
Oracle E-Business Suite – ECC Framework
CVE-2023-22107 ir starpvietņu skriptēšanas (XSS) ievainojamība Oracle Enterprise Command Center (ECC) Framework komponentē, kas ietilpst Oracle E-Business Suite. Neautentificēts, tīklā bāzēts uzbrucējs, kurš pierunā likumīgu lietotāju mijiedarboties ar īpaši veidotu pieprasījumu, var izpildīt skriptu šī lietotāja sesijā, iegūstot neautorizētu lasīšanas un atjaunināšanas piekļuvi daļai ECC datu un pieslēgtajiem produktiem. Oracle to novērsa 2023. gada oktobra kritiskajā ielāpu atjauninājumā (Critical Patch Update).
Kritiskums: Vidējs CVSS 6.1 CVE-2023-22107 2 min lasīšanai
Katrs vērtējums veidojas no astoņiem vienkāršiem jautājumiem par to, kā uzbrukums darbojas un ko tas jums izmaksā.
Cik grūti to izmantot
Ko uzbrucējs var paveikt
Izvēlieties metriku, lai redzētu, ko tā nozīmē
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
§ 01. Pārskats
CVE-2023-22107 ir starpvietņu skriptēšanas (XSS) ievainojamība Enterprise Command Center (ECC) Framework komponentē, kas ietilpst Oracle E-Business Suite. ECC Framework nodrošina interaktīvus paneļus un vadītas datu izpētes saskarnes, kas ļauj lietotājiem pārvietoties pa transakciju informāciju dažādos E-Business Suite moduļos, izmantojot vizuālas, šķautņotas komponentes.
Oracle piešķīra problēmai CVSS 3.1 bāzes vērtējumu 6.1 (vidējs) ar vektoru AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N. Tā skar ECC Framework versijas 8, 9 un 10. Ievainojamība tika atklāta Oracle 2023. gada oktobra kritiskajā ielāpu atjauninājumā, un tās atklāšana tiek piedēvēta OffSeq dibinātājam.
§ 02. Kā tā darbojas
Pamatcēlonis ir starpvietņu skriptēšanas trūkums (CWE-79): uzbrucēja ietekmēta ievade tiek atspoguļota vai saglabāta ECC Framework un attēlota lietotāja pārlūkā bez pietiekamas izvades kodēšanas vai kontekstuālas attīrīšanas. Rezultātā uzbrucējs var iesniegt marķējumu vai skriptu, ko lietojumprogramma iekļauj HTML atbildē, kur upura pārlūks to izpilda ECC lietojumprogrammas izcelsmes uzticamības kontekstā.
CVSS vektors precīzi atspoguļo mehāniku. AV:N kopā ar PR:N nozīmē, ka uzbrukumu tīklā piegādā neautentificēts dalībnieks. UI:R norāda, ka izmantošanai nepieciešama tāda cilvēka mijiedarbība, kurš nav uzbrucējs – piemēram, pieteicies ECC lietotājs, kurš seko īpaši veidotai saitei vai ielādē lapu, kas satur ievadīto kaitīgo slodzi. S:C (mainīts tvērums) atspoguļo to, ka kods, kas izpildās upura autentificētajā sesijā, var sasniegt tālāk par pašu ECC Framework, līdz pat pieslēgtajiem produktiem, kas ir raksturīgi XSS kļūdai, kur ievainojamā komponente un skartie resursi atšķiras. C:L/I:L/A:N norāda ierobežotu ietekmi uz konfidencialitāti un integritāti un tiešas ietekmes neesamību uz pieejamību.
§ 03. Ietekme
Tā kā izmantošana norit mērķa lietotāja autentificētās sesijas kontekstā, veiksmīgs uzbrukums var rezultēties neautorizētā lasīšanas piekļuvē un neautorizētā atjaunināšanas (ievietošanas, dzēšanas un mainīšanas) piekļuvē daļai datu, kas pieejami caur ECC Framework. Tvēruma maiņas īpašība nozīmē, ka sekas neaprobežojas ar ECC: ievadītais skripts var ietekmēt arī datus, kas pieder produktiem, kuri pieslēgti ietvaram.
Praktiskais riska profils ir sesijas mēroga tīmekļa uzbrukums E-Business Suite operatoriem. Uzbrucējs nevar rīkoties tieši ar lietojumprogrammas privilēģijām, bet, pārtverot likumīga lietotāja mijiedarbību, viņš var veikt darbības un lasīt datus, kuriem šis lietotājs ir autorizēts. Prasība pēc upura mijiedarbības un ierobežotie ietekmes vērtējumi ir iemesls, kāpēc problēma novērtēta kā vidēja, nevis augsta, taču ECC izvietojumi parasti darbojas ar sensitīviem uzņēmuma transakciju datiem, tāpēc reālās vidēs šī pakļautība ir nozīmīga.
§ 04. Skartās un novērstās versijas
Ievainojamība skar Oracle Enterprise Command Center Framework versijas 8, 9 un 10. Oracle to novērsa kritiskajā ielāpu atjauninājumā, kas izlaists 2023. gada oktobrī.
Administratoriem jāpiemēro attiecīgie 2023. gada oktobra CPU ielāpi savai ECC Framework versijai. Tāpat kā ar visiem Oracle CPU elementiem, labojums ir pieejams tikai caur ceturkšņa ielāpu komplektu, un Oracle iesaka uzturēt kritiskos ielāpu atjauninājumus aktuālus, nevis piemērot atsevišķus labojumus.
§ 05. Atklāšanas hronoloģija
- 2023-10-17 Atklāta Oracle 2023. gada oktobra kritiskajā ielāpu atjauninājumā un publicēta NVD