← back
CVE-2022-21445criticalunder attackCWE-502

CVE-2022-21445

90Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 9.8epss 62%
from disclosure to weapon693 days
Published on NVDApr 19
1st PoC+693d
CISA KEV+883d
exploitation probability
62%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
4 public exploit(s)
Action required by CISAfederal deadline: 2024-10-09

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Summary

Falha crítica de desserialização insegura (CWE-502) na biblioteca ADF Faces, componente do Oracle Application Development Framework distribuído junto ao Oracle JDeveloper. Permite execução remota de código sem autenticação, via HTTP, sobre qualquer aplicação Java que empacote essa biblioteca. Apesar de ter sido divulgada em abril de 2022, só entrou no catálogo KEV da CISA em setembro de 2024, indicando exploração ativa detectada tardiamente e uma janela longa de exposição em ambientes que nunca aplicaram o patch.

Technical detail

O problema está na forma como o ADF Faces processa dados recebidos via requisições HTTP e os desserializa em objetos Java sem validar sua origem ou tipo. Isso é um caso clássico de CWE-502 (Deserialization of Untrusted Data): a aplicação aceita um stream de bytes serializado controlado pelo cliente e o reconstrói em memória, executando qualquer lógica embutida nos métodos de callback de desserialização (readObject e afins) antes de qualquer verificação de autenticação.

Como o ADF Faces é uma camada de UI/renderização que roda dentro de aplicações Fusion Middleware, a superfície de exposição é o próprio servidor de aplicação — não é preciso ter conta de usuário nem privilégio algum. O atacante controla o conteúdo do objeto serializado enviado, e a exploração bem-sucedida depende de haver, no classpath da aplicação, alguma cadeia de classes ('gadgets') que permita transformar a desserialização em execução de código arbitrário — padrão comum em vulnerabilidades de desserialização Java, embora as fontes consultadas não detalhem qual cadeia específica foi usada nesta CVE.

A Oracle não publicou detalhes técnicos profundos no advisory (prática usual da empresa), então o mecanismo exato do endpoint/parâmetro vulnerável não está documentado nas fontes oficiais lidas para esta página.

How it’s exploited

O vetor é rede/HTTP direto: o atacante envia uma requisição para uma aplicação Fusion Middleware que usa ADF Faces, carregando um objeto serializado malicioso. Não há pré-requisito de autenticação, interação do usuário, nem configuração não padrão conhecida — é exatamente o cenário que o CVSS 9.8 (AV:N/AC:L/PR:N/UI:N) descreve, e por isso a Oracle a classificou como 'facilmente explorável'.

O resultado de um ataque bem-sucedido é execução de código no contexto do processo da aplicação, ou seja, takeover completo do componente ADF (confidencialidade, integridade e disponibilidade totalmente comprometidas, conforme o vetor CVSS). Não há necessidade de credenciais válidas nem de conhecimento prévio sobre a instalação-alvo além de identificar que ela usa ADF Faces.

A CISA confirma exploração ativa ao incluir a falha no catálogo KEV (adicionada em 18/09/2024, com prazo de correção até 09/10/2024), e há PoC pública disponível — o que reduz a barreira técnica para replicar o ataque. O intervalo de mais de dois anos entre a divulgação original (abril/2022) e a entrada no KEV sugere campanhas de exploração descobertas tardiamente, prováveis contra instâncias legadas nunca corrigidas.

Versions

Affected
Oracle Application Development Framework (ADF), componente ADF Faces — versões 12.2.1.3.0 e 12.2.1.4.0 (conforme lista de versões suportadas afetadas no advisory oficial da Oracle).
Fixed in
Não apurado com precisão nas fontes lidas. A Oracle disponibilizou correção no Critical Patch Update de abril de 2022 (cpuapr2022); o número exato de build/patch para cada versão deve ser confirmado no Oracle Fusion Middleware Patch Advisor, referenciado no próprio advisory.

How to protect

A correção definitiva é aplicar o patch do Oracle Critical Patch Update de abril de 2022 (CPU Apr2022) para as versões afetadas do Oracle Fusion Middleware/ADF. As fontes disponíveis não especificam o número exato da versão pós-patch para cada branch — a Oracle direciona os administradores ao Fusion Middleware Patch Advisor para identificar o patch correspondente à instalação específica, e essa consulta deve ser feita diretamente para não aplicar patch incorreto.

Se a atualização não for possível de imediato, a própria CISA, no KEV, recomenda 'aplicar mitigações conforme instrução do fornecedor ou descontinuar o uso do produto se não houver mitigação disponível' — o que, na prática, sinaliza que não existe um paliativo leve e amplamente reconhecido (como uma flag de configuração) para esta falha; a exposição do componente ADF Faces à rede é, por si, o risco. Como controle compensatório genérico, restringir o acesso de rede ao endpoint da aplicação (segmentação, firewall, WAF com regras para payloads de desserialização Java) reduz a superfície, mas não elimina a vulnerabilidade subjacente.

Não existe mitigação sólida por 'ofuscar' ou remover apenas classes específicas do classpath sem testes extensivos — reduzir gadgets de desserialização manualmente é frágil e não substitui o patch oficial.

How to detect

Não há assinatura de detecção oficial publicada nas fontes consultadas. Como indicador genérico de tentativa de exploração de desserialização Java via HTTP, vale monitorar requisições com corpo contendo os magic bytes de stream serializado Java (0xAC 0xED) endereçadas a endpoints de aplicações ADF Faces, bem como picos de erros de desserialização ou execução de processos filhos inesperados a partir do processo do servidor de aplicação (WebLogic/Fusion Middleware). Ausência de assinatura confiável e específica é, em si, uma informação relevante: times de detecção devem tratar qualquer tráfego anômalo dirigido a instâncias ADF não corrigidas como suspeito por padrão.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Vulnerability in the Oracle Application Development Framework (ADF) product of Oracle Fusion Middleware (component: ADF Faces). Supported versions that are affected are 12.2.1.3.0 and 12.2.1.4.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle Application Development Framework (ADF). Successful attacks of this vulnerability can result in takeover of Oracle Application Development Framework (ADF). Note: Oracle Application Development Framework (ADF) is downloaded via Oracle JDeveloper Product. Please refer to Fusion Middleware Patch Advisor for more details. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.