Oracle AutoVue ActiveX vezérlő nem biztonságos eljárás sérülékenységei

CH azonosító

CH-5823

Angol cím

Oracle AutoVue ActiveX Control Insecure Method Vulnerabilities

Felfedezés dátuma

2011.10.23.

Súlyosság

Magas

Érintett rendszerek

AutoVue
Oracle

Érintett verziók

Oracle AutoVue 20.x
Oracle AutoVue AutoVueX ActiveX control 20.x

Összefoglaló

Az Oracle AutoVue olyan sérülékenységeit jelentették, amelyeket kihasználva a támadók feltörhetik a felhasználó rendszerét.

Leírás

  1. Az AUTOVUEX.AutoVueXCtrl.1 vezérlőben (AutoVueX.ocx) található nem biztonságos “ExportEdaBom()” eljárás hibáját kihasználva tetszőleges fájlok írhatóak felül vagy hozhatóak létre a bejelentkezett felhasználó nevében.
  2. Az AUTOVUEX.AutoVueXCtrl.1 vezérlőben (AutoVueX.ocx) található nem biztonságos “Export3DBom()” eljárás hibáját kihasználva tetszőleges fájlok írhatóak felül vagy hozhatóak létre a bejelentkezett felhasználó nevében.
  3. Az AUTOVUEX.AutoVueXCtrl.1 vezérlőben (AutoVueX.ocx) található nem biztonságos “SaveViewStateToFile()” eljárás hibáját kihasználva tetszőleges fájlok írhatóak felül vagy hozhatóak létre a bejelentkezett felhasználó nevében.

A sérülékenységek sikeres kihasználásával tetszőleges kód futtatható.

A sérülékenységeket a 20.0.2 build 7910 (AutoVueX.ocx 20.1.1.7910) verzióban jelentették. Más verziók is érintettek lehetnek.

Megoldás

Állítsa be a tiltóbitet (kill-bit) az érintett ActiveX vezérlőhöz

Hivatkozások

SECUNIA 46473
Egyéb referencia: retrogod.altervista.org
Egyéb referencia: retrogod.altervista.org
Egyéb referencia: retrogod.altervista.org


Legfrissebb sérülékenységek
CVE-2025-40602 – SonicWall SMA1000 Missing Authorization sérülékenysége
CVE-2025-59374 – ASUS Live Update Embedded Malicious Code sérülékenysége
CVE-2025-20393 – Cisco Multiple Products Improper Input Validation sérülékenysége
CVE-2025-58360 – OSGeo GeoServer Improper Restriction of XML External Entity Reference sérülékenysége
CVE-2018-4063 – Sierra Wireless AirLink ALEOS Unrestricted Upload of File with Dangerous Type sérülékenysége
CVE-2025-14174 – Google Chromium Out of Bounds Memory Access sérülékenysége
CVE-2025-14611 – Gladinet CentreStack and Triofox Hard Coded Cryptographic sérülékenysége
CVE-2025-43529 – Apple Multiple Products Use-After-Free WebKit sérülékenysége
CVE-2025-21621 – GeoServer Reflected Cross-Site Scripting (XSS) sérülékenység
CVE-2025-64471 – Fortinet FortiWeb sérülékenysége
Tovább a sérülékenységekhez »