Нарушение авторизации в Oracle Enterprise Manager открывает удалённый доступ к системе и приложению

vulnerability

В Oracle Enterprise Manager Base Platform обнаружили две уязвимости. Обе связаны с недостатками контроля доступа, и обе закрываются одним обновлением. Одна позволяет удалённо скомпрометировать систему. Другая даёт полный контроль над приложением. Атака идёт по протоколу HTTPS. Это тот же канал, которым администраторы пользуются в повседневной работе с платформой. Затронуты версии 13.5 и 24.1.

Детали уязвимостей

Проблемы затрагивают компоненты Target Management и Discovery Framework. Первый управляет целевыми системами, второй отвечает за их обнаружение и инвентаризацию. Формально это неправильный контроль доступа, классификационный номер CWE-284 (категория ошибок, при которой программа неверно проверяет права обращающегося к ней пользователя). В банке данных угроз способ эксплуатации описан как нарушение авторизации. Иными словами, злоумышленник выполняет операции, на которые прав у него нет. Отдельно обходить проверку подлинности ему не нужно. Он входит в систему легально, а ошибка в проверке прав не мешает ему действовать дальше. Разница между аутентификацией и авторизацией здесь принципиальна. Первая подтверждает, кто перед нами. Вторая отвечает за то, что этому пользователю разрешено.

Оценка по CVSS 3.1 составляет 9,9 из 10, по CVSS 2.0 - 9,0. Производитель отнёс обе уязвимости к критическому уровню опасности. Данные банка угроз указывают, что нарушителю достаточно учётной записи с низкими правами. Участие пользователя не требуется. Ущерб выходит за границы уязвимого компонента, под угрозой оказываются связанные с ним системы. Находиться внутри периметра тоже не обязательно. Работа идёт через сетевой интерфейс платформы, поэтому доступ к нему снаружи даёт всё необходимое.

Первой уязвимости присвоен идентификатор CVE-2026-46854, второй - CVE-2026-46832. В отечественном банке данных угроз им соответствуют записи BDU:2026-14642 и BDU:2026-14643. Обе подтверждены производителем. Сведения о готовом эксплойте пока уточняются. Массовых атак с их применением на момент публикации не зафиксировано.

Обе ошибки относятся к одному классу, но описаны по-разному. Эксплуатация одной ведёт к компрометации системы, эксплуатация другой - к полному контролю над приложением. Поэтому при планировании обновления логично сначала закрыть тот компонент, где последствия шире, а затем остальные узлы платформы. Разбираться с двумя уязвимостями по отдельности смысла нет: исправление для них выпущено одним пакетом.

Oracle Enterprise Manager - не рядовое приложение, а средство централизованного управления. Через него администраторы следят за парком баз данных Oracle, серверами приложений и промежуточным программным обеспечением. Платформа хранит параметры подключений, учётные данные и настройки десятков и сотен подчинённых систем. Поэтому её компрометация даёт злоумышленнику не одну точку входа, а доступ к подконтрольной инфраструктуре целиком. Для банков, операторов связи, промышленных предприятий и государственных структур такой сценарий означает риск остановки сервисов и утечки данных.

Дальше атакующий получает возможность для бокового перемещения (перехода между узлами сети после закрепления на одном из них). Он может закрепиться в системе и сохранить доступ после перезагрузки. Тогда установка исправления сама по себе проблему уже не решит. Именно поэтому промежуток между публикацией сведений об уязвимости и установкой обновления имеет значение.

Неверный контроль доступа обычно возникает на стыке ролей и разрешений. Разработчики описывают, кому какие действия доступны, а на практике проверка оказывается неполной. Роль с ограниченными правами получает доступ к функции, которая предназначена только администратору. Такой разрыв заметить сложно, потому что штатная работа системы при этом не нарушается. Внешне всё выглядит легитимно - платформа отвечает на запросы и не сообщает об ошибках.

Oracle закрыла обе уязвимости в июньском бюллетене безопасности. Владельцам платформ версий 13.5 и 24.1 стоит установить обновления из этого перечня. Автоматическая установка здесь редкость. Enterprise Manager обычно разворачивают в закрытом контуре. Обновление затрагивает несколько узлов, включая хранилище и агенты. Значит, управление исправлениями (процессы установки обновлений и контроля версий) приходится планировать заранее. Пока исправление не установлено, стоит ограничить доступ к веб-интерфейсу платформы. Закройте его из внешних сетей, оставьте только доверенные сегменты и проверьте список учётных записей с правом входа.

Отдельная задача - понять, не пользовались ли уязвимостью до установки исправления. Журналы платформы стоит просмотреть на предмет необычных обращений к административному интерфейсу, изменений конфигурации и появления новых учётных записей. Признаки чужой активности в системе управления ищут в первую очередь. Её права выше, чем у рядовых сервисов, поэтому и последствия серьёзнее.

Ошибки контроля доступа относятся к числу самых распространённых типов уязвимостей в корпоративном программном обеспечении. Они не требуют сложных многоступенчатых цепочек. Неверная проверка прав сама открывает путь к данным. Положение владельцев Enterprise Manager осложняет то, что платформа почти никогда не существует в единственном экземпляре. Она связана с критичными системами, а её учётные записи нередко имеют расширенные полномочия. Ревизия прав, отказ от избыточных привилегий и своевременная установка исправлений сокращают промежуток, в котором уязвимость остаётся работоспособной.

Ссылки

Комментарии: 0