← back
CVE-2012-0518mediumunder attackCWE-601

CVE-2012-0518

43Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Attendcvss 4.7epss 4.7%
from disclosure to weapon
Published on NVDOct 16
CISA KEV+3450d
exploitation probability
4.7%top 9% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-04-18

Apply updates per vendor instructions.

Summary

Falha de redirecionamento (CWE-601, open redirect) no componente Oracle Application Server Single Sign-On do Oracle Fusion Middleware 10.1.4.3.0. Permite que um atacante remoto manipule fluxos de autenticação SSO para redirecionar o usuário a um destino não confiável, comprometendo integridade sem expor dados diretamente. Está no catálogo KEV da CISA por exploração confirmada, mas o CVSS baixo (4.7) reflete corretamente um impacto limitado e a exigência de interação do usuário.

Technical detail

A Oracle classifica a falha como 'unspecified vulnerability' — política padrão do fornecedor desde meados dos anos 2000 de não detalhar internamente o mecanismo explorado em seus Critical Patch Updates. O que se sabe com certeza vem do CWE associado pela CISA no KEV: CWE-601, URL Redirection to Untrusted Site ('Open Redirect'). Esse tipo de falha ocorre quando um componente de aplicação aceita um parâmetro controlado pelo usuário (tipicamente algo como um parâmetro de retorno/callback pós-login) e o usa para construir uma URL de redirecionamento sem validar se o destino pertence a um domínio confiável.

No contexto do SSO da Oracle Application Server, isso significa que o fluxo de autenticação — que naturalmente redireciona o usuário de volta à aplicação de origem após validar credenciais — pode ser manipulado para apontar para um domínio arbitrário controlado pelo atacante. O vetor 'S:C' (scope changed) no CVSS 3.1 indica que o impacto extrapola o componente vulnerável, afetando a confiança que aplicações downstream depositam no processo de SSO.

O impacto formal é 'Integrity: Low' e nada de confidencialidade ou disponibilidade — coerente com um open redirect: o atacante não lê dados nem derruba o serviço diretamente, mas corrompe a integridade do fluxo de confiança (o usuário pensa que está sendo redirecionado por uma fonte legítima).

Não há detalhe público sobre o parâmetro específico, o endpoint exato ou o código-fonte afetado. Qualquer afirmação além disso seria especulação — a Oracle nunca publicou esse nível de detalhe para esta CVE.

How it’s exploited

O vetor exige AC:L (baixa complexidade) e PR:N (sem autenticação prévia), mas UI:R — interação do usuário é obrigatória. Isso é a assinatura clássica de exploração de open redirect: o atacante cria um link que aparenta apontar para o servidor SSO legítimo da vítima (mesmo domínio, certificado válido), mas que embute um parâmetro de redirecionamento manipulado. A vítima precisa clicar nesse link.

Versions

Affected
Oracle Fusion Middleware 10.1.4.3.0 (componente Oracle Application Server Single Sign-On), conforme descrição oficial da Oracle.
Fixed in
Correção disponibilizada pela Oracle no Critical Patch Update de outubro de 2012. As fontes disponíveis não especificam um número de versão/patch de destino exato além da referência ao CPU de outubro/2012 (cpuoct2012); consulte o advisory oficial da Oracle para o identificador de patch aplicável ao seu release específico.

How to protect

A orientação oficial da Oracle, publicada no Critical Patch Update de outubro de 2012, é aplicar a correção correspondente ao componente Oracle Application Server Single Sign-On dentro do Oracle Fusion Middleware. A CISA, ao incluir a CVE no catálogo KEV (adicionada em 28/03/2022, prazo de correção 18/04/2022), reforça a mesma ação: 'aplicar atualizações conforme instruções do fornecedor' — não há paliativo específico documentado além disso nas fontes disponíveis.

Como controle compensatório genérico contra open redirects em fluxos de SSO — quando a atualização não é viável imediatamente — validar server-side que qualquer parâmetro de retorno/redirect aponta apenas para domínios em allowlist é a mitigação estrutural para essa classe de falha, mas isso exige acesso ao código ou configuração do componente SSO, não é algo aplicável via WAF de forma confiável nesse tipo de vulnerabilidade legado.

Oracle Fusion Middleware 10.1.4.3.0 é uma versão antiga (linha 10g); ambientes que ainda a operam provavelmente já estão fora de suporte estendido, o que torna a atualização de versão major — não apenas o patch pontual — a única mitigação real e sustentável.

How to detect

Não há assinatura ou padrão de log público e confiável documentado para detectar tentativas de exploração desta CVE especificamente — a natureza 'unspecified' da falha e a ausência de PoC público limitam a criação de detecção precisa. Como indicador genérico de abuso de open redirect em componentes SSO, vale monitorar parâmetros de retorno/callback em requisições ao endpoint de login/SSO que apontem para domínios externos ou fora da allowlist esperada, e cliques em links de SSO reportados por usuários que resultaram em redirecionamento para destino inesperado.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Unspecified vulnerability in the Oracle Application Server Single Sign-On component in Oracle Fusion Middleware 10.1.4.3.0 allows remote attackers to affect integrity via unknown vectors related to Redirects, a different vulnerability than CVE-2012-3175.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:N/I:L/A:N
Affected products
n/a · n/a