CH azonosító
CH-6254Angol cím
Oracle Fusion Middleware Multiple VulnerabilitiesFelfedezés dátuma
2012.01.17.Súlyosság
KözepesÉrintett rendszerek
Fusion MiddlewareOracle
Érintett verziók
Oracle Fusion Middleware 11.1.1.3.0 - 11.1.1.5.0
Összefoglaló
Az Oracle sérülékenységeit jelentették, amelyeket kihasználva rosszindulatú felhasználók bizalmas adatokhoz juthatnak és módosíthatnak bizonyos adatokat, valamint támadók SQL befecskendezéses és cross-site scripting (CSS/XSS) támadást indíthatnak, bizalmas adatokhoz juthatnak és szolgáltatás megtagadást (DoS – Denial of Service) okozhatnak.
Leírás
- Az idc/idcplg részére a “SortField”, “SortOrder”, és “QueryText” paraméterekkel átadott bemeneti adatok (ha az “IdcService” értéke “GET_SEARCH_RESULTS”) nincs megfelelően ellenőrizve, mielőtt SQL lekérdezésekben használnák. Ez kihasználható az SQL lekérdezések módosítására tetszőleges kód befecskendezésével.
- Az Oracle Web Services Manager komponens Web Services Security alkomponensének meghatározatlan hibáját kihasználva bejelentkezett felhasználók hozzáférhetnek bizonyos adatokhoz és módosíthatják azokat.
- Az Oracle Web Services Manager komponens Web Services Security alkomponensének egy hibáját kihasználva összeomlás idézhető elő.
- Az Oracle Web Services Manager komponens Web Services Security alkomponensének egy hibáját kihasználva bizonyos adatokhoz lehet hozzájutni.
- Az idc/idcplg részére pl. az “sltPageTitle” és “redirectTitle” paraméterekkel átadott bemeneti adatok nincsenek megfelelően ellenőrizve, mielőtt visszakerülnek a felhasználóhoz. Ez kihasználható tetszőleges HTML és script kód futtatására a felhasználó böngésző munkamenetében, az érintett oldallal kapcsolatosan.
Megoldás
Telepítse a javítócsomagokatTámadás típusa
Input manipulation (Bemenet módosítás)Unspecified (Nem részletezett)
Hatás
Loss of availability (Elérhetőség elvesztése)Loss of confidentiality (Bizalmasság elvesztése)
Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: www.oracle.com
SECUNIA 47610
CVE-2011-3531 - NVD CVE-2011-3531
CVE-2011-3568 - NVD CVE-2011-3568
CVE-2011-3569 - NVD CVE-2011-3569
CVE-2012-0083 - NVD CVE-2012-0083
CVE-2012-0084 - NVD CVE-2012-0084