PeopleSoft Enterprise PeopleTools
Betroffen ist Oracle PeopleSoft Enterprise PeopleTools, genauer die Komponente für das Environment Management der Updates. Dort fehlt bei einer sicherheitskritischen Funktion die Authentifizierungsprüfung: Der Zugriff ist möglich, ohne dass sich der Aufrufer zuvor anmelden oder ausweisen muss. Ein Angreifer kann die Lücke über das Netzwerk per HTTP ansprechen, benötigt weder Zugangsdaten noch die Mitwirkung eines Benutzers und kommt ohne besondere Voraussetzungen aus – die Ausnutzung gilt als einfach. Gelingt der Angriff, führt er zur vollständigen Übernahme der PeopleTools-Installation, also zu uneingeschränktem Zugriff auf Vertraulichkeit, Integrität und Verfügbarkeit der Daten und Dienste. Da PeopleSoft typischerweise Personal-, Finanz- und Verwaltungsprozesse abbildet und die Anwendungsserver häufig aus dem Netz erreichbar sind, betrifft eine Kompromittierung sensible Geschäftsdaten und die gesamte darauf aufbauende Umgebung.
Setzen Sie die Gegenmaßnahmen gemäß den Hersteller-Anweisungen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden; bewerten Sie zudem die Erreichbarkeit betroffener Systeme aus dem Internet.