Множественные уязвимости в Oracle E-Business Suite

Дата публикации:
21.05.2014
Дата изменения:
21.05.2014
Всего просмотров:
736
Опасность:
Средняя
Наличие исправления:
Да
Количество уязвимостей:
9
CVSSv2 рейтинг:
(AV:N/AC:L/Au:N/C:N/I:P/A:N/E:U/RL:OF/RC:C) = Base:5/Temporal:3.7
(AV:N/AC:L/Au:N/C:P/I:P/A:P/E:U/RL:OF/RC:C) = Base:7.5/Temporal:5.5
(AV:N/AC:L/Au:N/C:P/I:P/A:P/E:U/RL:OF/RC:C) = Base:7.5/Temporal:5.5
(AV:N/AC:L/Au:N/C:P/I:P/A:N/E:U/RL:OF/RC:C) = Base:6.4/Temporal:4.7
(AV:N/AC:L/Au:N/C:P/I:P/A:N/E:U/RL:OF/RC:C) = Base:6.4/Temporal:4.7
(AV:N/AC:L/Au:N/C:N/I:P/A:N/E:U/RL:OF/RC:C) = Base:5/Temporal:3.7
(AV:N/AC:L/Au:N/C:N/I:P/A:N/E:U/RL:OF/RC:C) = Base:5/Temporal:3.7
(AV:N/AC:M/Au:N/C:N/I:P/A:N/E:U/RL:OF/RC:C) = Base:4.3/Temporal:3.2
(AV:N/AC:L/Au:N/C:N/I:P/A:N/E:U/RL:OF/RC:C) = Base:5/Temporal:3.7
CVE ID:
CVE-2012-3190
CVE-2012-3218
CVE-2013-0376
CVE-2013-0377
CVE-2013-0380
CVE-2013-0381
CVE-2013-0382
CVE-2013-0390
CVE-2013-0397
Вектор эксплуатации:
Удаленная
Воздействие:
Межсайтовый скриптинг
Раскрытие важных данных
Неавторизованное изменение данных
CWE ID:
Нет данных
Наличие эксплоита:
Нет данных
Уязвимые продукты:
Oracle E-Business Suite 11i
Oracle E-Business Suite 12.x
Уязвимые версии: Oracle E-Business Suite 11.5.10.2, 12.0.6, 12.1.1, 12.1.2 и 12.1.3, возможно более ранние версии

Описание:
Обнаруженные уязвимости позволяют удаленному пользователю произвести XSS нападение, получить доступ к определенной конфиденциальной информации, манипулировать важными данными и выполнить произвольные SQL команды в базе данных приложения.

1. Приложение не правильно проверяет некоторые значения куки. Удаленный пользователь может включить режим отладки, установив "OADiagnostic" или "OADeveloperMode" значения куки в "1".

2. Уязвимость существует из-за недостаточной обработки входных данных в подкомпоненте Application Framework в Oracle CRM Technical Foundation. Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольные SQL команды в базе данных приложения.

3. Уязвимость существует из-за недостаточной обработки входных данных в подкомпоненте Campaign Management в Oracle Marketing. Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольные SQL команды в базе данных приложения.

4. Уязвимость существует из-за ошибки в подкомпоненте UWQ Server Issues в Oracle Universal Work Queue. Удаленный пользователь может прочесть, обновить, вставить или удалить доступные данные Oracle Universal Work Queue.

5. Уязвимость существует из-за ошибки в подкомпоненте Security Groups в Human Resources. Удаленный пользователь может прочесть, обновить, вставить или удалить доступные данные Human Resources.

6. Уязвимость существует из-за ошибки в подкомпоненте Diagnostics в Oracle Applications Framework. Удаленный пользователь может обновить, вставить или удалить доступные данные Oracle Applications Framework.

7. Уязвимость существует из-за ошибки в подкомпоненте Client System Analyzer в Oracle Applications Technology Stack. Удаленный пользователь может обновить, вставить или удалить доступные данные Oracle Applications Technology Stack.

8. Уязвимость существует из-за недостаточной обработки входных данных в подкомпоненте View Payslip в Oracle Payroll. Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольный код сценария в браузере жертвы в контексте безопасности уязвимого сайта.

9. Уязвимость существует из-за ошибки в подкомпоненте Pages в Oracle Applications Framework. Удаленный пользователь может обновить, вставить или удалить доступные данные Oracle Applications Framework.

URL производителя: http://www.oracle.com/

Решение: Установите исправление с сайта производителя.

Ссылки: http://www.oracle.com/technetwork/topics/security/cpujan2013-1515902.html#AppendixEBS
https://www.trustwave.com/spiderlabs/advisories/TWSL2012-023.txt

или введите имя

CAPTCHA