← back
CVE-2012-1710criticalunder attackransomware

CVE-2012-1710

63Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 9.8epss 11%
from disclosure to weapon
Published on NVDMay 3
CISA KEV+3674d
exploitation probability
11%top 4% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-06-15

Apply updates per vendor instructions.

Summary

Vulnerabilidade não especificada no componente Oracle WebCenter Forms Recognition (módulo Designer), parte do Oracle Fusion Middleware. A Oracle nunca publicou detalhes técnicos do vetor de ataque, mas o CVSS 9.8 e a inclusão no catálogo KEV da CISA indicam falha crítica exploravel remotamente sem autenticação, com exploração confirmada em campo — mesmo sem consenso público sobre como o ataque funciona.

Technical detail

A descrição oficial da Oracle é deliberadamente vaga: 'unspecified vulnerability... via unknown vectors related to Designer'. Esse padrão é comum nos Critical Patch Updates da Oracle antes de ~2015, quando a empresa evitava detalhar a causa raiz das falhas para dificultar engenharia reversa dos patches. Não há CWE atribuído publicamente, nem análise técnica independente disponível nas fontes consultadas — pesquisadores terceiros não publicaram writeup detalhando o mecanismo interno.

O Oracle WebCenter Forms Recognition é um produto de reconhecimento e classificação automática de formulários/documentos (origem na tecnologia SER Elyzium/InputAccel, incorporada pela Oracle). O componente 'Designer' é a ferramenta usada para configurar os projetos de reconhecimento — templates, regras de extração e fluxos de processamento. Um vetor plausível para esse tipo de componente seria processamento de arquivos de projeto/configuração ou comunicação de rede do serviço de designer sem validação adequada, mas isso não está confirmado por nenhuma fonte primária lida; é apenas o contexto funcional do produto, não uma afirmação sobre a falha real.

O vetor CVSS 3.1 atribuído (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) foi calculado retroativamente pelo NVD, não pela Oracle — a CVE original de 2012 usava CVSS v2. Isso significa que a pontuação 9.8 reflete uma reinterpretação moderna da severidade, não necessariamente uma análise nova da falha.

How it’s exploited

Não há detalhes públicos sobre o vetor de exploração específico. O que se sabe com certeza: a CVE está no catálogo KEV da CISA, que só lista vulnerabilidades com evidência de exploração ativa confirmada — a nota de KEV diz apenas 'unknown vectors related to Designer' e recomenda 'aplicar atualizações conforme instruções do fornecedor', sem elaborar mecanismo de ataque.

O vetor CVSS (AV:N, PR:N, UI:N) sugere que a Oracle/NVD classificou a falha como explorável remotamente pela rede, sem necessidade de autenticação nem interação do usuário — mas essa classificação, por ser retroativa e baseada em descrição genérica, deve ser tratada com cautela. Não há confirmação independente de exploit público, PoC ou writeup técnico nas fontes disponíveis. A entrada na KEV foi adicionada em 25/05/2022, dez anos após a divulgação original, o que é consistente com adições retroativas da CISA baseadas em relatórios de inteligência de ameaças (não necessariamente exploração ativa em 2022).

Dada a natureza do produto — uma ferramenta corporativa de processamento de documentos, tipicamente exposta apenas em redes internas ou a parceiros específicos — a superfície de exposição real na internet é provavelmente pequena, o que reduz o risco prático mesmo com CVSS alto.

Versions

Affected
Oracle WebCenter Forms Recognition, componente Designer, no Oracle Fusion Middleware versão 10.1.3.5 (única versão citada na descrição oficial da Oracle).
Fixed in
Não especificado publicamente nas fontes consultadas além da existência do Critical Patch Update de abril de 2012 (cpuapr2012) da Oracle, que endereçou esta e outras CVEs do mesmo Critical Patch Update.

How to protect

A única mitigação oficial é aplicar o Critical Patch Update de abril de 2012 da Oracle (cpuapr2012), que corrigiu esta falha junto com outras no mesmo componente (incluindo a CVE-2012-1709, relacionada mas distinta). Não há versão de correção numerada publicamente nas fontes disponíveis além da confirmação de que a versão 10.1.3.5 do Oracle Fusion Middleware era vulnerável antes do patch.

Se a atualização direta não for possível — cenário provável hoje, já que o produto e a versão têm mais de uma década e provavelmente estão fora de suporte —, o controle compensatório real é isolar o serviço WebCenter Forms Recognition e seu componente Designer de redes não confiáveis, restringindo acesso à interface administrativa/de design apenas a hosts de gerência autorizados. Não há indicação de que WAF genérico mitigue a falha, já que o vetor exato é desconhecido; qualquer regra de WAF seria especulativa.

Dado o tempo decorrido desde a publicação (2012) e a falta de suporte para versões tão antigas do Fusion Middleware, a recomendação prática mais realista para ambientes que ainda rodam essa versão é migração para uma versão suportada da plataforma, já que patches point-release para 10.1.3.5 dificilmente ainda são distribuídos pela Oracle.

How to detect

Não há assinatura de rede ou padrão de log publicamente conhecido associado à exploração desta CVE — a ausência de detalhes sobre o vetor de ataque impede a criação de detecção confiável e específica. Na prática, monitorar logs de acesso e erro do serviço WebCenter Forms Recognition/Designer por atividade anômala (requisições malformadas, crashes do processo, acessos fora do padrão administrativo) é a única abordagem genérica disponível, sem garantia de cobertura.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Unspecified vulnerability in the Oracle WebCenter Forms Recognition component in Oracle Fusion Middleware 10.1.3.5 allows remote attackers to affect confidentiality, integrity, and availability via unknown vectors related to Designer, a different vulnerability than CVE-2012-1709.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Affected products
n/a · n/a