Oracle E-Business 多個弱點 (2019 年 1 月 CPU)

critical Nessus Plugin ID 121250

概要

遠端主機上安裝的 Web 應用程式受到多個弱點影響。

說明

遠端主機上安裝的 Oracle E-Business 版本缺少 2019 年 1 月 Oracle 重要修補程式更新 (CPU)。因此,會受到 2019 年 1 月重要修補程式更新公告中所述的多個弱點影響:

- Oracle CRM Technical Foundation Messages 元件容易受到未經驗證的攻擊者攻擊。若要成功攻擊,必須有攻擊者以外之他人的互動。若攻擊成功,未經授權即可更新、插入或刪除資料。(CVE-2019-2396)

- Oracle E-Business Suite 的 Oracle iStore User Registration 元件容易受到攻擊,未經驗證的攻擊者可藉此入侵 Oracle iStore。若要成功攻擊,必須有攻擊者以外之他人的互動。成功的攻擊者未經授權即可存取重要資料或完整存取所有的 Oracle iStore 可存取資料,並且未經授權即可更新、插入或刪除資料。(CVE-2019-2400)

- Oracle E-Business Suite 的 Oracle Marketing User Interface 元件容易受到攻擊,未經驗證的攻擊者可藉此入侵 Oracle Marketing。若要成功攻擊,必須有攻擊者以外之他人的互動。成功的攻擊者未經授權即可存取重要資料或完整存取所有的 Oracle Marketing 可存取資料,並且未經授權即可更新、插入或刪除資料。(CVE-2019-2440)

- Oracle E-Business Suite 的 Oracle Content Manager Cover Letter 元件容易受到攻擊,未經驗證的攻擊者可藉此入侵 Oracle Content Manager。若要成功攻擊,必須有攻擊者以外之他人的互動。成功的攻擊者未經授權即可存取重要資料或完整存取所有的 Oracle Content Manager 可存取資料,並且未經授權即可更新、插入或刪除資料。(CVE-2019-2445)

- Oracle E-Business Suite 的 Oracle Partner Management Partner Detail 元件容易受到攻擊,可經由 HTTP 存取網路的未經驗證攻擊者可藉此入侵 Oracle Partner Management。若要成功攻擊,必須有攻擊者以外之他人的互動。成功的攻擊者未經授權即可存取重要資料或完整存取所有的 Oracle Partner Management 可存取資料,並且未經授權即可更新、插入或刪除資料。(CVE-2019-2447)

- Oracle E-Business Suite 的 Oracle Performance Management Plan 元件容易受到攻擊,成功的攻擊者未經授權即可建立、刪除或修改重要資料,並且完整存取所有的 Oracle Performance Management 可存取資料。(CVE-2019-2453)

Oracle E-Business Suite 的 Oracle Partner Management Partner Detail 元件容易受到攻擊者,未經驗證的攻擊者未經授權即可存取重要資料,並且未經授權可以更新、插入或刪除部分 Oracle Partner Management 可存取資料。(CVE-2019-2470)

- Oracle E-Business Suite 的 Oracle Mobile Field Service Administration 元件容易受到攻擊,未經驗證的攻擊者未經授權即可更新、插入或刪除資料。(CVE-2019-2485)
- Oracle E-Business Suite 的 Oracle CRM Technical Foundation Session Management 元件容易受到攻擊,未經驗證的攻擊者未經授權即可讀取資料。
(CVE-2019-2488)

- Oracle E-Business Suite 的 Oracle One-to-One Fulfillment OCM Query 元件容易受到攻擊,未經驗證的攻擊者未經授權即可建立、刪除或修改重要資料,並且未經授權可以存取所有資料。(CVE-2019-2489)

- Oracle E-Business Suite 的 Oracle Email Center Message Display 元件容易受到攻擊,未經驗證的攻擊者未經授權即可更新、插入或刪除部分 Oracle Email Center 可存取資料。(CVE-2019-2491)

- Oracle E-Business Suite 的 Oracle Email Center Message Display 元件容易受到攻擊,未經驗證的攻擊者未經授權即可更新、插入或刪除部分 Oracle Email Center 可存取資料。(CVE-2019-2492)

- Oracle E-Business Suite 的 Oracle CRM Technical Foundation Messages 元件容易受到攻擊,未經驗證的攻擊者未經授權即可更新、插入或刪除部分 Oracle CRM Technical Foundation 可存取資料。(CVE-2019-2496)

- Oracle E-Business Suite 的 Oracle CRM Technical Foundation Messages 元件容易受到攻擊,未經驗證的攻擊者未經授權即可更新、插入或刪除部分 Oracle CRM Technical Foundation 可存取資料。(CVE-2019-2497)

- Oracle E-Business Suite 的 Oracle Partner Management Partner Dash board 元件容易受到攻擊,未經驗證的攻擊者未經授權即可更新、插入或刪除部分 Oracle CRM Technical Foundation 可存取資料。(CVE-2019-2498)

- Oracle E-Business Suite 的 Oracle Applications Manager SQL Extensions 元件容易受到攻擊,未經驗證的攻擊者未經授權即可更新、插入或刪除部分 Oracle CRM Technical Foundation 可存取資料。(CVE-2019-2546)

此外,Oracle E-Business 也會受到多個其他弱點影響。如需額外資訊,請參閱 CVRF 詳細資料以了解適用的 CVE。

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼。

解決方案

按照 2019 年 1 月 Oracle 重大修補程式更新公告,套用適當的修補程式。

另請參閱

http://www.nessus.org/u?799b2d05

Plugin 詳細資訊

嚴重性: Critical

ID: 121250

檔案名稱: oracle_e-business_cpu_jan_2019.nasl

版本: 1.6

類型: remote

系列: Misc.

已發布: 2019/1/18

已更新: 2022/4/11

組態: 啟用徹底檢查

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.2

CVSS v2

風險因素: Medium

基本分數: 6.4

時間分數: 4.7

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:N

CVSS 評分資料來源: CVE-2019-2489

CVSS v3

風險因素: Critical

基本分數: 9.1

時間分數: 7.9

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: cpe:/a:oracle:e-business_suite

必要的 KB 項目: Oracle/E-Business/Version, Oracle/E-Business/patches/installed

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2019/1/16

弱點發布日期: 2019/1/16

參考資訊

CVE: CVE-2019-2396, CVE-2019-2400, CVE-2019-2440, CVE-2019-2445, CVE-2019-2447, CVE-2019-2453, CVE-2019-2470, CVE-2019-2485, CVE-2019-2488, CVE-2019-2489, CVE-2019-2491, CVE-2019-2492, CVE-2019-2496, CVE-2019-2497, CVE-2019-2498, CVE-2019-2546

BID: 106620, 106624