Oracle E-Business Suite 憑證揭露

high Web App Scanning Plugin ID 115318

概要

Oracle E-Business Suite 憑證揭露

說明

Oracle E-Business Suite (EBS) 會在「/OA_HTML」虛擬目錄下公開 JTF (Java Technology Foundation) 存放庫描述元檔案「jtfwrepo.xml」。當此檔案無需驗證即可存取時,它會洩漏儲存庫組態,包括其 '<PUSR_LIST>' 元素的 'password=' 屬性中包含的純文字認證。

未經驗證的遠端攻擊者可擷取此檔案,以取得 Oracle E-Business Suite 環境的有效憑證。這些憑證可用於對應用程式或支援服務進行身份驗證,從而導致進一步的敏感資訊洩露和 EBS 執行個體的潛在入侵。

解決方案

限制對 Web 伺服器或反向 Proxy 層的「/OA_HTML/jtfwrepo.xml」檔案的公開存取,並套用 Oracle 的 E-Business Suite 安全性強化指南。透過此檔案公開的任何憑證都必須被視為已入侵和輪替。

另請參閱

https://docs.oracle.com/cd/E26401_01/doc.122/e22952/toc.htm

Plugin 詳細資訊

嚴重性: High

ID: 115318

類型: Check Based

已發布: 2026/7/28

已更新: 2026/7/28

掃描範本: basic, full, pci, scan

風險資訊

VPR

風險因素: High

分數: 7.3

百分位數: 0

CVSS v2

風險因素: High

基本分數: 7.8

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:N/A:N

CVSS 評分資料來源: Tenable

CVSS v3

風險因素: High

基本分數: 7.5

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

CVSS 評分資料來源: Tenable

CVSS v4

風險因素: High

Base Score: 8.7

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N

CVSS 評分資料來源: Tenable

參考資訊