← voltar
CVE-2012-1710criticalsob ataqueransomware

CVE-2012-1710

63Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 9.8epss 12%
da publicação à arma
Publicada no NVD3 de mai.
CISA KEV+3674d
probabilidade de exploração
12%top 4% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2022-06-15

Apply updates per vendor instructions.

Resumo

Vulnerabilidade não especificada no componente Oracle WebCenter Forms Recognition (módulo Designer), parte do Oracle Fusion Middleware. A Oracle nunca publicou detalhes técnicos do vetor de ataque, mas o CVSS 9.8 e a inclusão no catálogo KEV da CISA indicam falha crítica exploravel remotamente sem autenticação, com exploração confirmada em campo — mesmo sem consenso público sobre como o ataque funciona.

Detalhamento técnico

A descrição oficial da Oracle é deliberadamente vaga: 'unspecified vulnerability... via unknown vectors related to Designer'. Esse padrão é comum nos Critical Patch Updates da Oracle antes de ~2015, quando a empresa evitava detalhar a causa raiz das falhas para dificultar engenharia reversa dos patches. Não há CWE atribuído publicamente, nem análise técnica independente disponível nas fontes consultadas — pesquisadores terceiros não publicaram writeup detalhando o mecanismo interno.

O Oracle WebCenter Forms Recognition é um produto de reconhecimento e classificação automática de formulários/documentos (origem na tecnologia SER Elyzium/InputAccel, incorporada pela Oracle). O componente 'Designer' é a ferramenta usada para configurar os projetos de reconhecimento — templates, regras de extração e fluxos de processamento. Um vetor plausível para esse tipo de componente seria processamento de arquivos de projeto/configuração ou comunicação de rede do serviço de designer sem validação adequada, mas isso não está confirmado por nenhuma fonte primária lida; é apenas o contexto funcional do produto, não uma afirmação sobre a falha real.

O vetor CVSS 3.1 atribuído (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) foi calculado retroativamente pelo NVD, não pela Oracle — a CVE original de 2012 usava CVSS v2. Isso significa que a pontuação 9.8 reflete uma reinterpretação moderna da severidade, não necessariamente uma análise nova da falha.

Como é explorada

Não há detalhes públicos sobre o vetor de exploração específico. O que se sabe com certeza: a CVE está no catálogo KEV da CISA, que só lista vulnerabilidades com evidência de exploração ativa confirmada — a nota de KEV diz apenas 'unknown vectors related to Designer' e recomenda 'aplicar atualizações conforme instruções do fornecedor', sem elaborar mecanismo de ataque.

O vetor CVSS (AV:N, PR:N, UI:N) sugere que a Oracle/NVD classificou a falha como explorável remotamente pela rede, sem necessidade de autenticação nem interação do usuário — mas essa classificação, por ser retroativa e baseada em descrição genérica, deve ser tratada com cautela. Não há confirmação independente de exploit público, PoC ou writeup técnico nas fontes disponíveis. A entrada na KEV foi adicionada em 25/05/2022, dez anos após a divulgação original, o que é consistente com adições retroativas da CISA baseadas em relatórios de inteligência de ameaças (não necessariamente exploração ativa em 2022).

Dada a natureza do produto — uma ferramenta corporativa de processamento de documentos, tipicamente exposta apenas em redes internas ou a parceiros específicos — a superfície de exposição real na internet é provavelmente pequena, o que reduz o risco prático mesmo com CVSS alto.

Versões

Afetadas
Oracle WebCenter Forms Recognition, componente Designer, no Oracle Fusion Middleware versão 10.1.3.5 (única versão citada na descrição oficial da Oracle).
Corrigidas em
Não especificado publicamente nas fontes consultadas além da existência do Critical Patch Update de abril de 2012 (cpuapr2012) da Oracle, que endereçou esta e outras CVEs do mesmo Critical Patch Update.

Como se proteger

A única mitigação oficial é aplicar o Critical Patch Update de abril de 2012 da Oracle (cpuapr2012), que corrigiu esta falha junto com outras no mesmo componente (incluindo a CVE-2012-1709, relacionada mas distinta). Não há versão de correção numerada publicamente nas fontes disponíveis além da confirmação de que a versão 10.1.3.5 do Oracle Fusion Middleware era vulnerável antes do patch.

Se a atualização direta não for possível — cenário provável hoje, já que o produto e a versão têm mais de uma década e provavelmente estão fora de suporte —, o controle compensatório real é isolar o serviço WebCenter Forms Recognition e seu componente Designer de redes não confiáveis, restringindo acesso à interface administrativa/de design apenas a hosts de gerência autorizados. Não há indicação de que WAF genérico mitigue a falha, já que o vetor exato é desconhecido; qualquer regra de WAF seria especulativa.

Dado o tempo decorrido desde a publicação (2012) e a falta de suporte para versões tão antigas do Fusion Middleware, a recomendação prática mais realista para ambientes que ainda rodam essa versão é migração para uma versão suportada da plataforma, já que patches point-release para 10.1.3.5 dificilmente ainda são distribuídos pela Oracle.

Como detectar

Não há assinatura de rede ou padrão de log publicamente conhecido associado à exploração desta CVE — a ausência de detalhes sobre o vetor de ataque impede a criação de detecção confiável e específica. Na prática, monitorar logs de acesso e erro do serviço WebCenter Forms Recognition/Designer por atividade anômala (requisições malformadas, crashes do processo, acessos fora do padrão administrativo) é a única abordagem genérica disponível, sem garantia de cobertura.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Unspecified vulnerability in the Oracle WebCenter Forms Recognition component in Oracle Fusion Middleware 10.1.3.5 allows remote attackers to affect confidentiality, integrity, and availability via unknown vectors related to Designer, a different vulnerability than CVE-2012-1709.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a