CH azonosító
CH-4211Angol cím
Oracle Enterprise Manager Grid Control JSP Code Execution VulnerabilityFelfedezés dátuma
2011.01.18.Súlyosság
MagasÖsszefoglaló
Az Oracle Enterprise Manager Grid Control olyan sérülékenységét jelentették, amelyet a támadók kihasználva feltörhetik a sérülékeny rendszert.
Leírás
Bizonyos JSP scripteknek a meghatározatlan POST paraméter által átadott bemenet a “Client System Analyzer”komponensen belül XML fájlok feltöltésekor nincs megfelelően ellenőrizve, mielőtt egy XML fájl létrehozásakor felhasználásra kerülne. Ez kihasználható tetszőleges JSP kód feltöltésére és futtatására egy NULL bájttal ellátott kéréssel.
A sérülékenységet az Oracle Enterprise Manager Suite Release 10, 10.2.0.5 verziójában jelentették.
Megoldás
Telepítse a javítócsomagokatTámadás típusa
Input manipulation (Bemenet módosítás)Misconfiguration (Konfiguráció)
Hatás
Loss of confidentiality (Bizalmasság elvesztése)Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
SECUNIA 42921
CVE-2010-3600 - NVD CVE-2010-3600
Gyártói referencia: www.oracle.com
Egyéb referencia: www.zerodayinitiative.com