CVE-2002-1252
CVSS5.0
发布时间 :2003-02-07 00:00:00
修订时间 :2008-09-10 15:14:10
NMCOS    

[原文]The Application Messaging Gateway for PeopleTools 8.1x before 8.19, as used in various PeopleSoft products, allows remote attackers to read arbitrary files via certain XML External Entities (XXE) fields in an HTTP POST request that is processed by the SimpleFileHandler handler.


[CNNVD]PeopleSoft XML外部实体任意文件可读漏洞(CNNVD-200302-017)

        
        PeopleSoft企业软件集成多个商务功能,包括人事、客户关系、供求关系、财务等管理。PeopleSoft应用消息网关提供基于WEB的功能,允许PeopleSoft产品和非PeopleSoft产品相互间通信和同步。
        PeopleSoft包含的WEB服务程序对XML外部实体(Extenal Entity)数据缺少正确处理,远程攻击者可以利用这个漏洞读取系统任意文件内容。
        PeopleSoft应用消息网关可以通过网关管理servlet来进行管理,servlet默认情况下任意用户可访问。虽然很容易关闭使用Servlet,但是多数管理员没有认识到这是个安全威胁。此Servlet用于增加处理器,用于处理哪些数据发送到网关中,其中可以增加SimpleFileHandler处理器可用于把数据推到PeopleSoft应用系统之外。一旦此处理器通过管理Servlet增加安装以后,XML数据就可以通过HTTP POST请求提交,当应答请求时,发送数据的部分元素是由XML解析器选择,一些XML标记也在应答中返回给远程用户。
        如果应答数据字段中包含XML外部实体,就可以导致XML解析器读取系统任意文件,而读取的数据也将随应答返回给远程用户,造成信息泄露。另外也存在可能使Servlet打开任意TCP连接。
        

- CVSS (基础分值)

CVSS分值: 5 [中等(MEDIUM)]
机密性影响: PARTIAL [很可能造成信息泄露]
完整性影响: NONE [不会对系统完整性产生影响]
可用性影响: NONE [对系统可用性无影响]
攻击复杂度: LOW [漏洞利用没有访问限制 ]
攻击向量: [--]
身份认证: NONE [漏洞利用无需身份认证]

- CPE (受影响的平台与产品)

cpe:/a:peoplesoft:peopletools:8.16
cpe:/a:peoplesoft:peopletools:8.18
cpe:/a:peoplesoft:peopletools:8.17
cpe:/a:peoplesoft:peopletools:8.14
cpe:/a:peoplesoft:peopletools:8.15

- OVAL (用于检测的技术细节)

未找到相关OVAL定义

- 官方数据库链接

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2002-1252
(官方数据源) MITRE
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2002-1252
(官方数据源) NVD
http://www.cnnvd.org.cn/vulnerability/show/cv_cnnvdid/CNNVD-200302-017
(官方数据源) CNNVD

- 其它链接及资源

http://www.iss.net/security_center/static/10520.php
(VENDOR_ADVISORY)  XF  peoplesoft-xxe-read-files(10520)
http://bvlive01.iss.net/issEn/delivery/xforce/alertdetail.jsp?oid=21811
(VENDOR_ADVISORY)  ISS  20030120 PeopleSoft XML External Entities Vulnerability
http://www.securityfocus.com/bid/6647
(UNKNOWN)  BID  6647

- 漏洞信息

PeopleSoft XML外部实体任意文件可读漏洞
中危 输入验证
2003-02-07 00:00:00 2005-05-13 00:00:00
远程  
        
        PeopleSoft企业软件集成多个商务功能,包括人事、客户关系、供求关系、财务等管理。PeopleSoft应用消息网关提供基于WEB的功能,允许PeopleSoft产品和非PeopleSoft产品相互间通信和同步。
        PeopleSoft包含的WEB服务程序对XML外部实体(Extenal Entity)数据缺少正确处理,远程攻击者可以利用这个漏洞读取系统任意文件内容。
        PeopleSoft应用消息网关可以通过网关管理servlet来进行管理,servlet默认情况下任意用户可访问。虽然很容易关闭使用Servlet,但是多数管理员没有认识到这是个安全威胁。此Servlet用于增加处理器,用于处理哪些数据发送到网关中,其中可以增加SimpleFileHandler处理器可用于把数据推到PeopleSoft应用系统之外。一旦此处理器通过管理Servlet增加安装以后,XML数据就可以通过HTTP POST请求提交,当应答请求时,发送数据的部分元素是由XML解析器选择,一些XML标记也在应答中返回给远程用户。
        如果应答数据字段中包含XML外部实体,就可以导致XML解析器读取系统任意文件,而读取的数据也将随应答返回给远程用户,造成信息泄露。另外也存在可能使Servlet打开任意TCP连接。
        

- 公告与补丁

        临时解决方法:
        如果您不能立刻安装补丁或者升级,CNNVD建议您采取以下措施以降低威胁:
        * 建议管理员限制对所有Servlet的访问。
        * 建议管理员检查下面配置属性和调整它们到独立的环境中,要修正上面的问题,可以把下面的Servlet限制在"weblogic.properties"文件中:
        weblogic.httpd.register.servlets/gateway.administration=psft.pt8.config.ConfigServlet
        weblogic.allow.execute.weblogic.servlet.servlets/gateway.administration=system
        weblogic.httpd.register.servlets/gateway.handlers=psft.pt8.reader.ReaderServlet
        weblogic.allow.execute.weblogic.servlet.servlets/gateway.handlers=system
        weblogic.httpd.register.servlets/gateway=psft.pt8.gateway.GatewayServlet
        weblogic.allow.execute.weblogic.servlet.servlets/gateway=system
        * 如果不需要SimpleFileHandler处理器,就通过删除web服务器Servlets目录下的/psft/pt8/filehandler目录来暂时修补这个问题。
        厂商补丁:
        PeopleSoft
        ----------
        目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载使用PeopleTools 8.4x版本。:
        
        http://www.peoplesoft.com/corp/en/products/technology/ptools/index.asp

- 漏洞信息

10378
PeopleSoft Application Messaging Gateway XXE Arbitrary File Access

- 漏洞描述

Unknown or Incomplete

- 时间线

2003-01-20 Unknow
Unknow Unknow

- 解决方案

Unknown or Incomplete

- 相关参考

- 漏洞作者

Unknown or Incomplete

- 漏洞信息

PeopleSoft XML External Entity Remote File Disclosure Vulnerability
Input Validation Error 6647
Yes No
2003-01-20 12:00:00 2009-07-11 07:17:00
This vulnerability was announced in an ISS advisory.

- 受影响的程序版本

PeopleSoft PeopleTools 8.19
PeopleSoft PeopleTools 8.18
PeopleSoft PeopleTools 8.17
PeopleSoft PeopleTools 8.16
PeopleSoft PeopleTools 8.15
PeopleSoft PeopleTools 8.14
PeopleSoft PeopleTools 8.19
PeopleSoft PeopleTools 8.4

- 不受影响的程序版本

PeopleSoft PeopleTools 8.19
PeopleSoft PeopleTools 8.4

- 漏洞讨论

A vulnerability has been discovered in the PeopleSoft Application Messaging Gateway. The problem occurs in the Gateway Administration servlet and can be exploited to obtain the contents of an arbitrary file.

This issue occurs due to invalid sanitization of user-supplied XML data in certain POST requests to the Gateway Administration servlet. By including an XML external entity, it may be possible for an attacker to make the server disclose a files contents within the servers response.

Information obtained through the exploitation of this vulnerability may aid an attacker in launching further attacks against a target server. It has been reported that under certain circumstances it may be possible to open arbitrary TCP connections through the affected servlet.

- 漏洞利用

Currently we are not aware of any exploits for this issue. If you feel we are in error or are aware of more recent information, please mail us at: vuldb@securityfocus.com <mailto:vuldb@securityfocus.com>.

- 解决方案

PeopleSoft has announced the release date of PeopleTools 8.19 which addresses this issue. Futher information regarding this package can be obtained from the PeopleSoft website.

- 相关参考

     

     

    关于SCAP中文社区

    SCAP中文社区是国内第一个以SCAP为主题的中文开放社区。了解更多信息,请查阅[关于本站]

    版权声明

    CVE/CWE/OVAL均为MITRE公司的注册商标,它们的官方数据源均保存在MITRE公司的相关网站