PT-2020-2590 · Oracle · Peoplesoft Enterprise Scm Purchasing

Khaled Sakr

·

Publicado

2020-04-14

·

Atualizado

2020-04-16

·

CVE-2020-2899

CVSS v2.0

4.9

Média

VetorAV:N/AC:M/Au:S/C:P/I:P/A:N
Nome do software vulnerável e versões afetadas
PeopleSoft Enterprise SCM Purchasing versão 9.2
Descrição
O problema está relacionado a controles de acesso insuficientes no componente Compras do Oracle PeopleSoft Enterprise SCM Purchasing. Isso pode ser explorado por um invasor remoto para obter acesso não autorizado a informações protegidas por meio do protocolo HTTP. Ataques bem-sucedidos podem exigir interação humana e causar impacto significativo em outros produtos, resultando em acesso não autorizado para atualizar, inserir ou excluir dados, bem como acesso de leitura a um subconjunto de dados acessíveis.
Recomendações
Para a versão 9.2, considere restringir o acesso ao componente Compras para minimizar o risco de exploração até que uma correção esteja disponível. Como solução alternativa temporária, limite o uso do protocolo HTTP para operações confidenciais. Certifique-se de que todos os usuários com acesso ao produto PeopleSoft Enterprise SCM Compras tenham o mínimo de privilégios necessários para realizar suas tarefas, reduzindo o impacto potencial de um ataque bem-sucedido.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2020-02624
CVE-2020-2899

Produtos afetados

Peoplesoft Enterprise Scm Purchasing