【漏洞預警】Oracle?Access?Manager?未授權遠程代碼執行漏洞
1. 通告信息
近日,安識科技A-Team團隊監測到一則Oracle Access Manager 組件存在未授權遠程代碼執行漏洞的信息,并成功復現該漏洞。漏洞威脅等級:嚴重。該漏洞是由于 Oracle Access Manager未對 HTTP請求進行有效的驗證,攻擊者可利用該漏洞在未授權的情況下,構造惡意數據進行遠程代碼執行漏洞攻擊,最終獲取服務器最高權限。
對此,安識科技建議廣大用戶及時升級到安全版本,并做好資產自查以及預防工作,以免遭受黑客攻擊。
2. 漏洞概述
CVE: CVE-2021-35587
簡述:Oracle Access Manager是Oracle公司出品的一款單點登陸認證管理系統。提供了基于Web的身份4管理,以及對運行于異類環境中的Web應用程序和資源的訪問控制。它提供用戶和組管理、委托管理、口令管理和自助服務功能,以便在復雜的、以目錄為中心的環境中管理大量用戶。
3. 漏洞危害
攻擊者可利用該漏洞在未授權的情況下,構造惡意數據進行遠程代碼執行攻擊,最終獲取服務器最高權限。
4. 影響版本
目前受影響的版本:
Oracle Access Manager 11.1.2.3.0
Oracle Access Manager 12.2.1.3.0
Oracle Access Manager 12.2.1.4.0
5. 解決方案
當前官方已發布受影響版本的對應補丁,建議受影響的用戶及時更新官方的安全補丁。鏈接如下:https://www.oracle.com/security-alerts/cpujan2022.html
6. 時間軸
【-】2022年3月23日 安識科技A-Team團隊監測到Oracle Access Management漏洞信息。
【-】2022年3月24日 安識科技A-Team團隊根據漏洞信息分析
【-】2022年3月25日 安識科技A-Team團隊發布安全通告