CVE-2024-20953
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Resumen
Falha de deserialização de dados não confiáveis no ExportServlet do módulo de Export do Oracle Agile PLM Framework, permitindo execução remota de código por um atacante autenticado com privilégio baixo. Está no catálogo KEV da CISA com exploração confirmada em ambiente real, o que eleva a prioridade mesmo exigindo autenticação — não é falha pré-auth.
Detalle técnico
A vulnerabilidade (CWE-502, Deserialization of Untrusted Data) está no ExportServlet do componente Export do Oracle Agile PLM. O servlet recebe dados serializados fornecidos pelo usuário sem validar adequadamente o tipo ou origem do objeto antes de desserializá-lo. Isso permite que um atacante construa um payload de objeto Java malicioso que, ao ser desserializado pela aplicação, executa código arbitrário no contexto do usuário que roda o processo do Agile PLM.
O padrão é o clássico de cadeias de gadgets Java: a aplicação expõe um ponto de entrada (o endpoint de exportação) que aceita um stream serializado e o passa direto para ObjectInputStream (ou equivalente) sem lista de permissão de classes. O atacante não precisa conhecer lógica de negócio do Agile PLM — precisa apenas encontrar uma cadeia de gadgets compatível com as bibliotecas presentes no classpath da aplicação.
O vetor CVSS (PR:L, UI:N, AC:L) reflete que basta uma conta de baixo privilégio na aplicação para acionar o endpoint via HTTP; não há necessidade de interação do usuário nem de condições de rede especiais além de acesso HTTP ao serviço.
Cómo se explota
Pré-requisito real: o atacante precisa de uma credencial válida no Agile PLM, mesmo que de baixo privilégio — isso não é uma falha exposta a qualquer visitante anônimo da internet. Com essa credencial e acesso HTTP à instância, o atacante envia ao ExportServlet um payload serializado malicioso; a desserialização ocorre no servidor e a cadeia de gadgets executa código no contexto do processo da aplicação.
A ZDI classifica a exploração como de baixa complexidade (AC:L) e confirma que a falha foi reportada ao fornecedor em outubro de 2023 e divulgada publicamente em fevereiro de 2024, junto com o patch da Oracle. A CISA incluiu a CVE no catálogo KEV em fevereiro de 2025, atestando exploração ativa observada — mas as fontes disponíveis não detalham o vetor específico usado nos ataques reais (se via conta legítima comprometida, credencial padrão, ou outro meio de obter acesso autenticado).
Sucesso da exploração dá ao atacante execução de código no servidor de aplicação — na prática, controle total sobre a instância do Agile PLM (confidencialidade, integridade e disponibilidade totalmente comprometidas, conforme o CVSS C:H/I:H/A:H).
Versiones
Cómo protegerse
A Oracle corrigiu a falha através do Critical Patch Update de janeiro de 2024 (CPU Jan 2024). As fontes disponíveis não especificam o número exato da versão corrigida — aplique o patch correspondente ao CPU de janeiro/2024 para a versão 9.3.6 do Agile PLM Framework conforme as instruções do próprio advisory da Oracle.
Se a atualização imediata não for viável, a CISA KEV orienta aplicar as mitigações do fornecedor ou descontinuar o uso do produto caso não haja mitigação disponível — não há paliativo de configuração documentado nas fontes consultadas além do patch oficial. Restringir o acesso à interface do Agile PLM (segmentação de rede, exigência de VPN) e reduzir o número de contas com acesso ao módulo de Export reduz a superfície de ataque, mas não elimina a falha, já que qualquer conta autenticada de baixo privilégio é suficiente para explorá-la.
Não é mitigação eficaz apenas desabilitar contas administrativas ou depender de WAF genérico contra deserialização Java: cadeias de gadgets variam e assinaturas de WAF frequentemente não cobrem todas as variantes. O controle real é o patch do CPU Jan 2024 ou a remoção/isolamento do componente Export se o patch não puder ser aplicado.
Cómo detectar
Nenhuma das fontes consultadas publica assinaturas, IOCs ou padrões de log específicos para esta exploração. Como indício geral, monitore requisições HTTP dirigidas ao ExportServlet do Agile PLM contendo payloads binários serializados anômalos ou de tamanho/estrutura fora do padrão esperado para exportações legítimas, além de contas de baixo privilégio acessando esse endpoint fora do padrão de uso normal. A ausência de IOC público confirmado significa que detecção depende de instrumentação própria (logging de acesso ao servlet, monitoramento de comportamento anômalo do processo Java, ex.: spawning de subprocessos após requisição HTTP).