Oracle Application Testing Suite 多個弱點 (2020 年 1 月 CPU)

critical Nessus Plugin ID 133260

概要

遠端主機上有一個受到多個弱點影響的 Web 應用程式。

說明

遠端主機上安裝的 Oracle Application Testing Suite 版本受到多個弱點影響:- Oracle Enterprise Manager 的 Oracle Application Testing Suite 產品中的弱點 (元件:Oracle Flow Builder (Jython))。受影響的支援版本是 12.5.0.3、13.1.0.1、13.2.0.1 和 13.3.0.1。可輕易利用的弱點,允許具有網路存取權的未經驗證的攻擊者透過 HTTP 來入侵 Oracle Application Testing Suite。成功攻擊此弱點可導致接管 Oracle Application Testing Suite。(CVE-2016-4000) - Oracle Enterprise Manager 子元件 Oracle Flow Builder (Jython) 的 Oracle Application Testing Suite 產品中有一個不明弱點。未經驗證的遠端攻擊者可透過 HTTP 進行網路存取,以入侵 Oracle Application Testing Suite。(CVE-2016-4000) - Oracle Enterprise Manager 子元件 Load Testing for Web Apps (Apache POI) 的 Oracle Application Testing Suite 產品中有一個不明弱點。未經驗證的遠端攻擊者可透過 HTTP 進行網路存取,以入侵 Oracle Application Testing Suite,並造成處理程序懸置或經常重複性當機 (完全 DOS)。(CVE-2017-12626) - Oracle Enterprise Manager 子元件 Oracle Flow Builder (Apache POI) 的 Oracle Application Testing Suite 產品中有一個不明弱點。未經驗證的遠端攻擊者可透過 HTTP 進行網路存取,以入侵 Oracle Application Testing Suite,並造成處理程序懸置或經常重複性當機 (完全 DOS)。(CVE-2017-12626) - Oracle Enterprise Manager 子元件 Load Testing for Web Apps (AntiSamy) 的 Oracle Application Testing Suite 產品中有一個不明弱點。未經驗證的遠端攻擊者,可透過 HTTP 存取網路,並能夠取得與他人互動的話,就能影響額外產品並導致針對某些可存取資料的未經授權的更新、插入或刪除存取權,以及針對可存取資料的未經授權子集的未經授權讀取存取權。(CVE-2017-14735) - Oracle Enterprise Manager 子元件 Oracle Flow Builder (Antisamy) 的 Oracle Application Testing Suite 產品中有一個不明弱點。未經驗證的遠端攻擊者,可透過 HTTP 存取網路,並能夠取得與他人互動的話,就能影響額外產品並導致針對某些可存取資料的未經授權的更新、插入或刪除存取權,以及針對可存取資料的未經授權子集的未經授權讀取存取權。(CVE-2017-14735) - Oracle Enterprise Manager 子元件 Load Testing for Web Apps (Application Development Framework) 的 Oracle Application Testing Suite 產品中有一個不明弱點。未經驗證的遠端攻擊者可透過 HTTP 進行網路存取,可導致接管 Oracle Application Testing Suite。(CVE-2019-2904) - Oracle Enterprise Manager 子元件 Oracle Flow Builder (jQuery) 的 Oracle Application Testing Suite 產品中有一個不明弱點。未經驗證的遠端攻擊者,可透過 HTTP 存取網路,並能夠取得與他人互動的話,就能影響額外產品並導致針對某些可存取資料的未經授權的更新、插入或刪除存取權,以及針對可存取資料的未經授權子集的未經授權讀取存取權。(CVE-2019-11358) - Oracle Enterprise Manager 子元件 Load Testing for Web Apps (Apache POI) 的 Oracle Application Testing Suite 產品中有一個不明弱點。經驗證的低權限遠端攻擊者,如果具有基礎結構的網路存取權,可能導致未經驗證的重大資料存取權或 Oracle Application Testing Suite 可存取資料的完整存取權。(CVE-2019-12415) - Oracle Enterprise Manager 子元件 Oracle Flow Builder 的 Oracle Application Testing Suite 產品中有一個不明弱點。經驗證的遠端攻擊者,如果可透過 HTTP 存取網路,可能導致未經驗證的重大資料存取權或 Oracle Application Testing Suite 可存取資料的完整存取權。(CVE-2020-2673)

解決方案

按照 2020 年 1 月 Oracle 重要修補程式更新公告,套用適當的修補程式。

另請參閱

http://www.nessus.org/u?d22a1e87

Plugin 詳細資訊

嚴重性: Critical

ID: 133260

檔案名稱: oracle_oats_cpu_jan_2020.nasl

版本: 1.9

類型: local

代理程式: windows, macosx, unix

系列: Misc.

已發布: 2020/1/27

已更新: 2024/3/28

組態: 啟用徹底檢查

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.7

CVSS v2

風險因素: High

基本分數: 7.5

時間分數: 5.9

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS 評分資料來源: CVE-2019-2904

CVSS v3

風險因素: Critical

基本分數: 9.8

時間分數: 8.8

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:P/RL:O/RC:C

弱點資訊

CPE: cpe:/a:oracle:application_testing_suite

必要的 KB 項目: installed_sw/Oracle Application Testing Suite

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2020/1/14

弱點發布日期: 2020/1/14

參考資訊

CVE: CVE-2016-4000, CVE-2017-12626, CVE-2017-14735, CVE-2019-11358, CVE-2019-12415, CVE-2019-2904, CVE-2020-2673

BID: 102879, 105647, 105656, 108023

IAVA: 2020-A-0150, 2021-A-0328