PT-2020-1539 · Oracle · Oracle Database Server+1

Harrison Neal

·

Publicado

2020-01-14

·

Atualizado

2022-10-25

·

CVE-2020-2515

CVSS v2.0

6.0

Média

VetorAV:N/AC:M/Au:S/C:P/I:P/A:P
Nome do software vulnerável e versões afetadas
Oracle Database Server versões 11.2.0.4, 12.1.0.2, 12.2.0.1, 18c e 19c
Descrição
O problema está relacionado a uma vulnerabilidade no componente Database Gateway for ODBC, que pode ser explorada por um invasor com privilégios limitados, mas com permissão para criar sessões e acesso à rede via OracleNet. Isso pode levar a acesso não autorizado para atualizar, inserir ou excluir alguns dados acessíveis pelo Database Gateway for ODBC, bem como acesso não autorizado para leitura de um subconjunto desses dados. Além disso, pode causar uma negação de serviço parcial (DOS parcial) do Database Gateway for ODBC. A vulnerabilidade é difícil de ser explorada.
Recomendações
Para as versões 11.2.0.4, 12.1.0.2, 12.2.0.1, 18c e 19c, considere restringir o acesso à rede via OracleNet para minimizar o risco de exploração.
Como solução alternativa temporária, considere desativar o privilégio “Create Session” para invasores com poucos privilégios até que um patch esteja disponível.
Restrinja o acesso ao componente Database Gateway for ODBC para minimizar o risco de acesso não autorizado aos dados e ataques de negação de serviço.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2020-00532
CVE-2020-2515

Produtos afetados

Oracle Database
Oracle Database Server