Security Lab

Множественные уязвимости в Oracle E-Business Suite

Дата публикации:21.05.2014
Всего просмотров:1091
Опасность:
Средняя
Наличие исправления: Да
Количество уязвимостей:9
CVSSv2 рейтинг: 5 (AV:N/AC:L/Au:N/C:N/I:P/A:N/E:U/RL:OF/RC:C)
7.5 (AV:N/AC:L/Au:N/C:P/I:P/A:P/E:U/RL:OF/RC:C)
7.5 (AV:N/AC:L/Au:N/C:P/I:P/A:P/E:U/RL:OF/RC:C)
6.4 (AV:N/AC:L/Au:N/C:P/I:P/A:N/E:U/RL:OF/RC:C)
6.4 (AV:N/AC:L/Au:N/C:P/I:P/A:N/E:U/RL:OF/RC:C)
5 (AV:N/AC:L/Au:N/C:N/I:P/A:N/E:U/RL:OF/RC:C)
5 (AV:N/AC:L/Au:N/C:N/I:P/A:N/E:U/RL:OF/RC:C)
4.3 (AV:N/AC:M/Au:N/C:N/I:P/A:N/E:U/RL:OF/RC:C)
5 (AV:N/AC:L/Au:N/C:N/I:P/A:N/E:U/RL:OF/RC:C)
CVE ID: CVE-2012-3190
CVE-2012-3218
CVE-2013-0376
CVE-2013-0377
CVE-2013-0380
CVE-2013-0381
CVE-2013-0382
CVE-2013-0390
CVE-2013-0397
Вектор эксплуатации: Удаленная
Воздействие: Межсайтовый скриптинг
Раскрытие важных данных
Неавторизованное изменение данных
CWE ID: Нет данных
Наличие эксплоита: Нет данных
Уязвимые продукты: Oracle E-Business Suite 11i
Oracle E-Business Suite 12.x
Уязвимые версии: Oracle E-Business Suite 11.5.10.2, 12.0.6, 12.1.1, 12.1.2 и 12.1.3, возможно более ранние версии

Описание:
Обнаруженные уязвимости позволяют удаленному пользователю произвести XSS нападение, получить доступ к определенной конфиденциальной информации, манипулировать важными данными и выполнить произвольные SQL команды в базе данных приложения.

1. Приложение не правильно проверяет некоторые значения куки. Удаленный пользователь может включить режим отладки, установив "OADiagnostic" или "OADeveloperMode" значения куки в "1".

2. Уязвимость существует из-за недостаточной обработки входных данных в подкомпоненте Application Framework в Oracle CRM Technical Foundation. Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольные SQL команды в базе данных приложения.

3. Уязвимость существует из-за недостаточной обработки входных данных в подкомпоненте Campaign Management в Oracle Marketing. Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольные SQL команды в базе данных приложения.

4. Уязвимость существует из-за ошибки в подкомпоненте UWQ Server Issues в Oracle Universal Work Queue. Удаленный пользователь может прочесть, обновить, вставить или удалить доступные данные Oracle Universal Work Queue.

5. Уязвимость существует из-за ошибки в подкомпоненте Security Groups в Human Resources. Удаленный пользователь может прочесть, обновить, вставить или удалить доступные данные Human Resources.

6. Уязвимость существует из-за ошибки в подкомпоненте Diagnostics в Oracle Applications Framework. Удаленный пользователь может обновить, вставить или удалить доступные данные Oracle Applications Framework.

7. Уязвимость существует из-за ошибки в подкомпоненте Client System Analyzer в Oracle Applications Technology Stack. Удаленный пользователь может обновить, вставить или удалить доступные данные Oracle Applications Technology Stack.

8. Уязвимость существует из-за недостаточной обработки входных данных в подкомпоненте View Payslip в Oracle Payroll. Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольный код сценария в браузере жертвы в контексте безопасности уязвимого сайта.

9. Уязвимость существует из-за ошибки в подкомпоненте Pages в Oracle Applications Framework. Удаленный пользователь может обновить, вставить или удалить доступные данные Oracle Applications Framework.

URL производителя: http://www.oracle.com/

Решение: Установите исправление с сайта производителя.

Ссылки: http://www.oracle.com/technetwork/topics/security/cpujan2013-1515902.html#AppendixEBS
https://www.trustwave.com/spiderlabs/advisories/TWSL2012-023.txt