PT-2020-4572 · Oracle · Oracle Fusion Middleware Bi Publisher
Alessandro Bosco
+5
·
Publicado
2020-10-21
·
Atualizado
2020-10-26
·
CVE-2020-14842
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N |
Nome do software vulnerável e versões afetadas
Oracle Fusion Middleware BI Publisher versões 5.5.0.0.0, 11.1.1.9.0, 12.2.1.3.0, 12.2.1.4.0
Descrição
O problema está relacionado à validação insuficiente de entradas no componente de segurança do BI Publisher. Isso permite que um invasor não autenticado com acesso à rede via HTTP comprometa o BI Publisher, levando potencialmente ao acesso não autorizado a dados críticos ou ao acesso completo a todos os dados acessíveis pelo BI Publisher. Ataques bem-sucedidos também podem resultar em acesso não autorizado para atualizar, inserir ou excluir alguns dos dados acessíveis pelo BI Publisher. O ataque requer interação humana de uma pessoa que não seja o invasor e pode impactar significativamente outros produtos.
Recomendações
Para as versões 5.5.0.0.0, 11.1.1.9.0, 12.2.1.3.0 e 12.2.1.4.0, considere restringir o acesso ao componente de segurança do BI Publisher até que um patch esteja disponível.
Como solução alternativa temporária, limite o uso do protocolo HTTP para operações confidenciais no BI Publisher.
Restrinja o acesso a dados críticos e certifique-se de que apenas pessoal autorizado possa atualizar, inserir ou excluir dados no BI Publisher.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Oracle Fusion Middleware Bi Publisher