PT-2020-1504 · Oracle · Oracle Database Server+2

Eddie Zhu

·

Publicado

2020-01-01

·

Atualizado

2022-07-28

·

CVE-2020-2568

CVSS v2.0

5.8

Média

VetorAV:N/AC:M/Au:N/C:N/I:P/A:P
Nome do software vulnerável e versões afetadas
Oracle Database Server versões 12.1.0.2, 12.2.0.1, 18c, 19c
Descrição
O problema está relacionado ao controle de acesso insuficiente no componente Oracle Applications DBA, permitindo que um invasor com privilégios de baixo nível e privilégio de logon local comprometa o Oracle Applications DBA. Ataques bem-sucedidos exigem interação humana de uma pessoa que não seja o invasor e podem resultar em acesso não autorizado para modificar, adicionar ou excluir dados, bem como causar uma negação de serviço parcial.
Recomendações
Para as versões 12.1.0.2, 12.2.0.1, 18c e 19c, considere restringir o acesso ao componente Oracle Applications DBA para minimizar o risco de exploração até que um patch esteja disponível.
Como solução alternativa temporária, considere desativar qualquer funcionalidade que dependa de privilégios de logon local na infraestrutura onde o Oracle Applications DBA é executado.
Restrinja o acesso a dados confidenciais e monitore por quaisquer alterações não autorizadas ou tentativas de negação de serviço.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2020-00487
CVE-2020-2568

Produtos afetados

Oracle Applications
Oracle Database
Oracle Database Server