PT-2024-3436 · Oracle · Peoplesoft Enterprise Peopletools

CVE-2024-21070

·

Publicado

2024-04-16

·

Atualizado

2025-11-06

CVSS v2.0

6.4

Média

VetorAV:N/AC:L/Au:N/C:P/I:P/A:N
Nome do software vulnerável e versões afetadas:
PeopleSoft Enterprise PeopleTools, versões 8.59 a 8.61
Descrição:
A vulnerabilidade existe no componente Search Framework do PeopleSoft Enterprise PeopleTools devido à validação insuficiente de entradas. Ela permite que um invasor remoto obtenha acesso para ler, modificar, adicionar ou excluir dados via protocolo HTTP. Ataques bem-sucedidos requerem interação humana de uma pessoa que não seja o invasor e podem resultar em acesso não autorizado para atualizar, inserir ou excluir alguns dos dados acessíveis do PeopleSoft Enterprise PeopleTools, bem como acesso não autorizado para leitura de um subconjunto desses dados.
Recomendações:
Para as versões 8.59 a 8.61, considere desativar o componente Search Framework até que um patch esteja disponível para impedir a exploração. Restrinja o acesso ao componente Search Framework para minimizar o risco de acesso não autorizado aos dados. Evite usar o protocolo HTTP para operações confidenciais até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-03722
CVE-2024-21070

Produtos afetados

Peoplesoft Enterprise Peopletools