PT-2021-3017 · Oracle · Peoplesoft Enterprise Peopletools

Publicado

2021-04-20

·

Atualizado

2021-04-23

·

CVE-2021-2216

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
PeopleSoft Enterprise PeopleTools, versões 8.56 a 8.58
Descrição
O problema está relacionado à validação insuficiente de entradas no componente Multichannel Framework do Oracle PeopleSoft Enterprise PeopleTools. Isso pode permitir que um invasor remoto obtenha acesso não autorizado a informações protegidas ou modifique, adicione ou exclua dados usando o protocolo HTTP. Ataques bem-sucedidos exigem interação humana de uma pessoa que não seja o invasor e podem impactar significativamente outros produtos, resultando em acesso não autorizado para atualização, inserção ou exclusão de alguns dados acessíveis, bem como acesso não autorizado para leitura de um subconjunto de dados acessíveis.
Recomendações
Para as versões 8.56 a 8.58, considere restringir o acesso ao componente Multichannel Framework até que um patch esteja disponível.
Como solução alternativa temporária, limite o uso do protocolo HTTP para operações confidenciais a fim de minimizar o risco de exploração.
Evite usar o componente vulnerável para transações de dados críticos até que o problema seja resolvido.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-02620
CVE-2021-2216

Produtos afetados

Peoplesoft Enterprise Peopletools