CVE-2002-1252 (CNNVD-200302-017)
中文标题:
PeopleSoft XML外部实体任意文件可读漏洞
英文标题:
The Application Messaging Gateway for PeopleTools 8.1x before 8.19, as used in various PeopleSoft pr...
漏洞描述
中文描述:
PeopleSoft企业软件集成多个商务功能,包括人事、客户关系、供求关系、财务等管理。PeopleSoft应用消息网关提供基于WEB的功能,允许PeopleSoft产品和非PeopleSoft产品相互间通信和同步。 PeopleSoft包含的WEB服务程序对XML外部实体(Extenal Entity)数据缺少正确处理,远程攻击者可以利用这个漏洞读取系统任意文件内容。 PeopleSoft应用消息网关可以通过网关管理servlet来进行管理,servlet默认情况下任意用户可访问。虽然很容易关闭使用Servlet,但是多数管理员没有认识到这是个安全威胁。此Servlet用于增加处理器,用于处理哪些数据发送到网关中,其中可以增加SimpleFileHandler处理器可用于把数据推到PeopleSoft应用系统之外。一旦此处理器通过管理Servlet增加安装以后,XML数据就可以通过HTTP POST请求提交,当应答请求时,发送数据的部分元素是由XML解析器选择,一些XML标记也在应答中返回给远程用户。 如果应答数据字段中包含XML外部实体,就可以导致XML解析器读取系统任意文件,而读取的数据也将随应答返回给远程用户,造成信息泄露。另外也存在可能使Servlet打开任意TCP连接。
英文描述:
The Application Messaging Gateway for PeopleTools 8.1x before 8.19, as used in various PeopleSoft products, allows remote attackers to read arbitrary files via certain XML External Entities (XXE) fields in an HTTP POST request that is processed by the SimpleFileHandler handler.
CWE类型:
标签:
受影响产品
| 厂商 | 产品 | 版本 | 版本范围 | 平台 | CPE |
|---|---|---|---|---|---|
| peoplesoft | peopletools | 8.14 | - | - |
cpe:2.3:a:peoplesoft:peopletools:8.14:*:*:*:*:*:*:*
|
| peoplesoft | peopletools | 8.15 | - | - |
cpe:2.3:a:peoplesoft:peopletools:8.15:*:*:*:*:*:*:*
|
| peoplesoft | peopletools | 8.16 | - | - |
cpe:2.3:a:peoplesoft:peopletools:8.16:*:*:*:*:*:*:*
|
| peoplesoft | peopletools | 8.17 | - | - |
cpe:2.3:a:peoplesoft:peopletools:8.17:*:*:*:*:*:*:*
|
| peoplesoft | peopletools | 8.18 | - | - |
cpe:2.3:a:peoplesoft:peopletools:8.18:*:*:*:*:*:*:*
|
解决方案
中文解决方案:
英文解决方案:
临时解决方案:
CVSS评分详情
AV:N/AC:L/Au:N/C:P/I:N/A:N
时间信息
利用信息
数据源详情
| 数据源 | 记录ID | 版本 | 提取时间 |
|---|---|---|---|
| CVE | cve_CVE-2002-1252 |
2025-11-11 15:17:24 | 2025-11-11 07:32:16 |
| NVD | nvd_CVE-2002-1252 |
2025-11-11 14:50:28 | 2025-11-11 07:41:03 |
| CNNVD | cnnvd_CNNVD-200302-017 |
2025-11-11 15:08:42 | 2025-11-11 07:48:50 |
版本与语言
安全公告
变更历史
查看详细变更
- vulnerability_type: 未提取 -> 授权问题
- cnnvd_id: 未提取 -> CNNVD-200302-017
- data_sources: ['cve', 'nvd'] -> ['cnnvd', 'cve', 'nvd']
查看详细变更
- cvss_score: 未提取 -> 5.0
- cvss_vector: NOT_EXTRACTED -> AV:N/AC:L/Au:N/C:P/I:N/A:N
- cvss_version: NOT_EXTRACTED -> 2.0
- affected_products_count: 0 -> 5
- data_sources: ['cve'] -> ['cve', 'nvd']