PeopleSoft XML外部实体任意文件可读漏洞 CVE-2002-1252 CNNVD-200302-017

5.0 AV AC AU C I A
发布: 2003-02-07
修订: 2008-09-10

PeopleSoft企业软件集成多个商务功能,包括人事、客户关系、供求关系、财务等管理。PeopleSoft应用消息网关提供基于WEB的功能,允许PeopleSoft产品和非PeopleSoft产品相互间通信和同步。 PeopleSoft包含的WEB服务程序对XML外部实体(Extenal Entity)数据缺少正确处理,远程攻击者可以利用这个漏洞读取系统任意文件内容。 PeopleSoft应用消息网关可以通过网关管理servlet来进行管理,servlet默认情况下任意用户可访问。虽然很容易关闭使用Servlet,但是多数管理员没有认识到这是个安全威胁。此Servlet用于增加处理器,用于处理哪些数据发送到网关中,其中可以增加SimpleFileHandler处理器可用于把数据推到PeopleSoft应用系统之外。一旦此处理器通过管理Servlet增加安装以后,XML数据就可以通过HTTP POST请求提交,当应答请求时,发送数据的部分元素是由XML解析器选择,一些XML标记也在应答中返回给远程用户。 如果应答数据字段中包含XML外部实体,就可以导致XML解析器读取系统任意文件,而读取的数据也将随应答返回给远程用户,造成信息泄露。另外也存在可能使Servlet打开任意TCP连接。

0%
暂无可用Exp或PoC
当前有5条受影响产品信息