高危 Oracle JDeveloper ADF Faces 远程代码执行漏洞(CVE-2022-21445)

CVE编号

CVE-2022-21445

利用情况

暂无

补丁情况

官方补丁

披露时间

2022-06-24
漏洞描述
Oracle Fusion Middleware是一套面向企业和云环境的业务创新平台。该平台提供了中间件、软件集合等功能。
Oracle Fusion Middleware(组件:ADF Faces)的Oracle JDeveloper 12.2.1.3.0和12.2.1.4.0版本存在不安全的反序列化漏洞,未经身份认证的远程攻击者可利用该漏洞实现不可信数据的反序列化,可在受影响的服务器中执行任意代码。

受影响组件:
Oracle Oracle JDeveloper 12.2.1.4.0
Oracle Oracle JDeveloper 12.2.1.3.0

其余基于ADF Faces 框架开发的程序均可能受此漏洞影响,包括以下:
Oracle Business Intelligence
Oracle Enterprise Manager
Oracle Identity Management
Oracle SOA Suite
Oracle WebCenter Portal
Oracle Application Testing Suite
Oracle Transportation Management
Oracle Access Manager
解决建议
官方已发布相关安全更新,可参考 https://www.oracle.com/security-alerts/cpuapr2022.html
受影响软件情况
# 类型 厂商 产品 版本 影响面
1
运行在以下环境
应用 oracle jdeveloper 12.2.1.3.0 -
运行在以下环境
应用 oracle jdeveloper 12.2.1.4.0 -
阿里云评分
7.9
  • 攻击路径
    远程
  • 攻击复杂度
    容易
  • 权限要求
    无需权限
  • 影响范围
    全局影响
  • EXP成熟度
    未验证
  • 补丁情况
    官方补丁
  • 数据保密性
    数据泄露
  • 数据完整性
    传输被破坏
  • 服务器危害
    服务器失陷
  • 全网数量
    N/A
CWE-ID 漏洞类型
NVD-CWE-noinfo
阿里云安全产品覆盖情况