PT-2020-4493 · Oracle · Hyperion Infrastructure Technology

Jakub Plusczok

·

Publicado

2020-10-21

·

Atualizado

2020-10-27

·

CVE-2020-14854

CVSS v2.0

9.4

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:N
Nome do software vulnerável e versões afetadas
Oracle Hyperion Infrastructure Technology versão 11.1.2.4
Descrição
O problema está relacionado à validação insuficiente de entradas na interface do usuário (UI) e no componente de visualização. Isso permite que um invasor com privilégios elevados e acesso à rede via HTTP comprometa o Hyperion Infrastructure Technology, exigindo a interação humana de uma pessoa que não seja o invasor. Ataques bem-sucedidos podem resultar na criação, exclusão ou modificação não autorizadas de dados críticos ou de todos os dados acessíveis pelo Hyperion Infrastructure Technology, bem como no acesso não autorizado a dados críticos ou acesso completo a todos os dados acessíveis pelo Hyperion Infrastructure Technology.
Recomendações
Para a versão 11.1.2.4, considere restringir o acesso ao componente de interface do usuário e visualização para minimizar o risco de exploração até que uma correção esteja disponível. Como solução alternativa temporária, limite o uso do protocolo HTTP para operações confidenciais. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2020-05041
CVE-2020-14854

Produtos afetados

Hyperion Infrastructure Technology