Дата публикации: | 21.05.2014 |
Всего просмотров: | 1091 |
Опасность: | Средняя |
Наличие исправления: | Да |
Количество уязвимостей: | 9 |
CVSSv2 рейтинг: | 5 (AV:N/AC:L/Au:N/C:N/I:P/A:N/E:U/RL:OF/RC:C) 7.5 (AV:N/AC:L/Au:N/C:P/I:P/A:P/E:U/RL:OF/RC:C) 7.5 (AV:N/AC:L/Au:N/C:P/I:P/A:P/E:U/RL:OF/RC:C) 6.4 (AV:N/AC:L/Au:N/C:P/I:P/A:N/E:U/RL:OF/RC:C) 6.4 (AV:N/AC:L/Au:N/C:P/I:P/A:N/E:U/RL:OF/RC:C) 5 (AV:N/AC:L/Au:N/C:N/I:P/A:N/E:U/RL:OF/RC:C) 5 (AV:N/AC:L/Au:N/C:N/I:P/A:N/E:U/RL:OF/RC:C) 4.3 (AV:N/AC:M/Au:N/C:N/I:P/A:N/E:U/RL:OF/RC:C) 5 (AV:N/AC:L/Au:N/C:N/I:P/A:N/E:U/RL:OF/RC:C) |
CVE ID: |
CVE-2012-3190 CVE-2012-3218 CVE-2013-0376 CVE-2013-0377 CVE-2013-0380 CVE-2013-0381 CVE-2013-0382 CVE-2013-0390 CVE-2013-0397 |
Вектор эксплуатации: | Удаленная |
Воздействие: |
Межсайтовый скриптинг Раскрытие важных данных Неавторизованное изменение данных |
CWE ID: | Нет данных |
Наличие эксплоита: | Нет данных |
Уязвимые продукты: |
Oracle E-Business Suite 11i
Oracle E-Business Suite 12.x |
Уязвимые версии: Oracle E-Business Suite 11.5.10.2, 12.0.6, 12.1.1, 12.1.2 и 12.1.3, возможно более ранние версии
Описание: 1. Приложение не правильно проверяет некоторые значения куки. Удаленный пользователь может включить режим отладки, установив "OADiagnostic" или "OADeveloperMode" значения куки в "1". 2. Уязвимость существует из-за недостаточной обработки входных данных в подкомпоненте Application Framework в Oracle CRM Technical Foundation. Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольные SQL команды в базе данных приложения. 3. Уязвимость существует из-за недостаточной обработки входных данных в подкомпоненте Campaign Management в Oracle Marketing. Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольные SQL команды в базе данных приложения. 4. Уязвимость существует из-за ошибки в подкомпоненте UWQ Server Issues в Oracle Universal Work Queue. Удаленный пользователь может прочесть, обновить, вставить или удалить доступные данные Oracle Universal Work Queue. 5. Уязвимость существует из-за ошибки в подкомпоненте Security Groups в Human Resources. Удаленный пользователь может прочесть, обновить, вставить или удалить доступные данные Human Resources. 6. Уязвимость существует из-за ошибки в подкомпоненте Diagnostics в Oracle Applications Framework. Удаленный пользователь может обновить, вставить или удалить доступные данные Oracle Applications Framework. 7. Уязвимость существует из-за ошибки в подкомпоненте Client System Analyzer в Oracle Applications Technology Stack. Удаленный пользователь может обновить, вставить или удалить доступные данные Oracle Applications Technology Stack. 8. Уязвимость существует из-за недостаточной обработки входных данных в подкомпоненте View Payslip в Oracle Payroll. Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольный код сценария в браузере жертвы в контексте безопасности уязвимого сайта. 9. Уязвимость существует из-за ошибки в подкомпоненте Pages в Oracle Applications Framework. Удаленный пользователь может обновить, вставить или удалить доступные данные Oracle Applications Framework. URL производителя: http://www.oracle.com/ Решение: Установите исправление с сайта производителя. |
|
Ссылки: |
http://www.oracle.com/technetwork/topics/security/cpujan2013-1515902.html#AppendixEBS https://www.trustwave.com/spiderlabs/advisories/TWSL2012-023.txt |