Voltar para o Labs
Alerta de Segurança

CVE-2022-21543

Sobre

Vulnerabilidade no produto PeopleSoft Enterprise PeopleTools do Oracle PeopleSoft (componente: Updates Environment Mgmt). As versões suportadas afetadas são 8.58 e 8.59. Vulnerabilidade facilmente explorável permite que um atacante não autenticado com acesso à rede via HTTP comprometa o PeopleSoft Enterprise PeopleTools. Ataques bem-sucedidos desta vulnerabilidade podem resultar na tomada do PeopleSoft Enterprise PeopleTools. CVSS 3.1 Base Score 9.8 (impactos de Confidencialidade, Integridade e Disponibilidade). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).

Análise do analista Rainforest

O próprio advisory da Oracle descreve uma falha facilmente explorável, não autenticada e acessível pela rede no PeopleSoft Enterprise PeopleTools que resulta na tomada completa do produto — impacto total de confidencialidade, integridade e disponibilidade. O PeopleSoft executa sistemas centrais de RH, finanças e de gestão acadêmica, então "tomada" aqui significa um atacante sem credenciais alcançando uma das plataformas de dados mais sensíveis que uma organização opera e assumindo-a por completo.

Aplicações corporativas como o PeopleSoft são de alto valor, e falhas de tomada não autenticada (pré-autenticação) nelas atraem atores direcionados que sabem exatamente o que esses sistemas armazenam: PII de funcionários, folha de pagamento, registros financeiros. A Oracle caracterizá-la como "facilmente explorável" com acesso à rede via HTTP significa que a barreira é baixa e a recompensa é enorme, que é a combinação que atrai a exploração deliberada assim que os detalhes ou uma prova de conceito surgem. As versões afetadas são nomeadas como 8.58 e 8.59, dando uma linha clara de delimitação para a triagem.

Nossa ênfase é a exposição e a sensibilidade dos dados-joia da coroa por trás dela. Localizaríamos qualquer instância do PeopleTools 8.58 ou 8.59, priorizaríamos fortemente quaisquer com acesso HTTP voltado para a internet — portais do PeopleSoft às vezes são deliberadamente expostos a funcionários remotos — e conduziríamos a correção do Oracle CPU em um cronograma emergencial para essas, restringindo o acesso a redes confiáveis nesse ínterim. Como o impacto é o comprometimento total de dados pessoais e financeiros regulados, classificamos isto entre os mais altos do lote e tratamos as instâncias expostas como de consequência de violação, não meramente vulneráveis.

Referências

CVEs Relacionadas

Nenhuma CVE relacionada.

Perguntas frequentes

O que é CVE-2022-21543?

Vulnerabilidade no produto PeopleSoft Enterprise PeopleTools do Oracle PeopleSoft (componente: Updates Environment Mgmt). As versões suportadas afetadas são 8.58 e 8.59. Vulnerabilidade facilmente explorável permite que um atacante não autenticado com acesso à rede via HTTP comprometa o PeopleSoft Enterprise PeopleTools.

Qual a gravidade de CVE-2022-21543?

CVE-2022-21543 tem pontuação base CVSS 3.1 de 9.8, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 99 de 100, na faixa crítico.

Como CVE-2022-21543 é explorada?

Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.

Quais produtos são afetados por CVE-2022-21543?

Os avisos públicos listam como afetados: peoplesoft enterprise peopletools. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.

Como corrigir CVE-2022-21543?

Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.

Compartilhar:LinkedInX Email