PT-2020-4493 · Oracle · Hyperion Infrastructure Technology
Jakub Plusczok
·
Publicado
2020-10-21
·
Atualizado
2020-10-27
·
CVE-2020-14854
CVSS v2.0
9.4
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:N |
Nome do software vulnerável e versões afetadas
Oracle Hyperion Infrastructure Technology versão 11.1.2.4
Descrição
O problema está relacionado à validação insuficiente de entradas na interface do usuário (UI) e no componente de visualização. Isso permite que um invasor com privilégios elevados e acesso à rede via HTTP comprometa o Hyperion Infrastructure Technology, exigindo a interação humana de uma pessoa que não seja o invasor. Ataques bem-sucedidos podem resultar na criação, exclusão ou modificação não autorizadas de dados críticos ou de todos os dados acessíveis pelo Hyperion Infrastructure Technology, bem como no acesso não autorizado a dados críticos ou acesso completo a todos os dados acessíveis pelo Hyperion Infrastructure Technology.
Recomendações
Para a versão 11.1.2.4, considere restringir o acesso ao componente de interface do usuário e visualização para minimizar o risco de exploração até que uma correção esteja disponível. Como solução alternativa temporária, limite o uso do protocolo HTTP para operações confidenciais. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hyperion Infrastructure Technology