Trusted Design

CVE-2024-20953 の詳細

CVEの情報

説明:
Vulnerability in the Oracle Agile PLM product of Oracle Supply Chain (component: Export). The supported version that is affected is 9.3.6. Easily exploitable vulnerability allows low privileged attacker with network access via HTTP to compromise Oracle Agile PLM. Successful attacks of this vulnerability can result in takeover of Oracle Agile PLM. CVSS 3.1 Base Score 8.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H).

CVE更新日: 2024-02-17 02:15:49.520000

CVSSバージョン: 3.1

CVSSスコア: 8.8

KEVの情報

KEV更新日: 2025-02-24

EPSSの情報

EPSSは脆弱性が今後30日以内に悪用される確率を予測するスコアリングシステムで、FIRST(Forum of Incident Response and Security Teams)が提供しています。
EPSSのスコアが高いということは、攻撃されるリスクが高いことを意味するので、早めの対策が必要です。

EPSSスコア: 0.674150000

EPSS更新日: 2026-04-16 00:00:00

SSVCの情報

SSVCはカーネギーメロン大学ソフトウェア工学研究所が提案する脆弱性の評価手法です。ステークホルダーごとに脆弱性対応の優先度を決定することを支援します。
本サイトでは、CVE、KEV、EPSSの内容からExploitation(悪用状況)、Technical Impact(技術的影響)、Automatable(自動攻撃の可否)を判定します。

Exploitation: active

Technical Impact: high

Automatable: False

AIを使った解説

解説:

CVE-2024-20953に関する調査結果を以下に解説します。


1. 脆弱性の概要

CVE-2024-20953は、Oracle Agile Product Lifecycle Management (PLM) プラットフォームのExportコンポーネントに存在する、深刻な安全でないデシリアライゼーションの脆弱性(CWE-502)です。この脆弱性は、HTTP経由でネットワークアクセスを持つ低特権の攻撃者によって容易に悪用される可能性があります。

1.1 影響

この脆弱性が悪用されると、Oracle Agile PLMシステムが完全に侵害され、機密性、完全性、可用性に対する完全な制御が奪われる可能性があります。攻撃者は任意のコードを実行でき、機密性の高い製品ライフサイクルデータやサプライチェーン運用が危殆化する恐れがあります。

1.2 深刻度

  • CVSS v3.1基本スコア: 8.8 (HIGH)
  • CVSSベクトル: (AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
    • 攻撃元区分 (AV): ネットワーク (Network)
    • 攻撃条件の複雑さ (AC): 低 (Low)
    • 必要な特権 (PR): 低 (Low)
    • ユーザーインタラクション (UI): 不要 (None)
    • スコープ (S): 変更なし (Unchanged)
    • 機密性への影響 (C): 高 (High)
    • 完全性への影響 (I): 高 (High)
    • 可用性への影響 (A): 高 (High)
  • CISA(米国サイバーセキュリティ・社会基盤安全保障庁)の既知の悪用された脆弱性(KEV)カタログに登録されており、活発な悪用が確認されています。

2. 対象となる環境

2.1 影響を受けるOSバージョン

この脆弱性は特定のOSバージョンではなく、Oracle Agile PLMソフトウェア自体に影響します。影響を受けるOracle Agile PLMのバージョンは以下の通りです。

  • Oracle Agile Product Lifecycle Management (PLM) バージョン 9.3.6

2.2 影響を受ける設定

  • ネットワーク経由でHTTPインターフェースにアクセス可能なOracle Agile PLMの展開環境。
  • 特にExportコンポーネントが影響を受けます。

3. 影響を受けた時の兆候

直接的な「兆候」は明示されていませんが、脆弱性が悪用された場合、以下の結果が生じる可能性があります。

  • システムの完全な乗っ取り。
  • 不正なアクセス。
  • データの改ざんまたは削除。
  • サービスの中断。
  • 不審な低特権アカウントのアクティビティに関する認証ログの増加。

4. 推奨対策

4.1 本対策

  • 2024年1月にリリースされたOracle Critical Patch Updateを直ちに適用してください。
  • Oracle Agile PLMをバージョン9.3.7以降にアップグレードしてください。

4.2 暫定回避策(緩和策)

  • Oracle Agile PLMシステムへのネットワークアクセスを、信頼できるネットワークとユーザーにのみ制限してください。
  • パッチの適用が直ちに不可能な場合は、Export機能を一時的に無効にすることを検討してください。
  • 不審な低特権アカウントのアクティビティがないか、認証ログをレビューしてください。

参照したサイト

NVDサイト

NVDでCVEの詳細を見る

戻る