PT-2020-4572 · Oracle · Oracle Fusion Middleware Bi Publisher

Alessandro Bosco

+5

·

Publicado

2020-10-21

·

Atualizado

2020-10-26

·

CVE-2020-14842

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N
Nome do software vulnerável e versões afetadas
Oracle Fusion Middleware BI Publisher versões 5.5.0.0.0, 11.1.1.9.0, 12.2.1.3.0, 12.2.1.4.0
Descrição
O problema está relacionado à validação insuficiente de entradas no componente de segurança do BI Publisher. Isso permite que um invasor não autenticado com acesso à rede via HTTP comprometa o BI Publisher, levando potencialmente ao acesso não autorizado a dados críticos ou ao acesso completo a todos os dados acessíveis pelo BI Publisher. Ataques bem-sucedidos também podem resultar em acesso não autorizado para atualizar, inserir ou excluir alguns dos dados acessíveis pelo BI Publisher. O ataque requer interação humana de uma pessoa que não seja o invasor e pode impactar significativamente outros produtos.
Recomendações
Para as versões 5.5.0.0.0, 11.1.1.9.0, 12.2.1.3.0 e 12.2.1.4.0, considere restringir o acesso ao componente de segurança do BI Publisher até que um patch esteja disponível.
Como solução alternativa temporária, limite o uso do protocolo HTTP para operações confidenciais no BI Publisher.
Restrinja o acesso a dados críticos e certifique-se de que apenas pessoal autorizado possa atualizar, inserir ou excluir dados no BI Publisher.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2020-05121
CVE-2020-14842

Produtos afetados

Oracle Fusion Middleware Bi Publisher