PT-2024-1336 · Oracle · Oracle Agile Product Lifecycle Management For Process

Tuan Anh Nguyen

·

Publicado

2024-01-16

·

Atualizado

2025-02-25

·

CVE-2024-20956

CVSS v2.0

7.5

Alta

VetorAV:N/AC:L/Au:N/C:P/I:P/A:P
Nome do software vulnerável e versões afetadas
Oracle Agile Product Lifecycle Management for Process, versões anteriores à 6.2.4.2
Descrição
O problema está relacionado à validação insuficiente de entradas no componente de instalação do produto Oracle Agile Product Lifecycle Management for Process. Isso pode permitir que um invasor comprometa a confidencialidade, integridade e disponibilidade de informações protegidas. Ataques bem-sucedidos podem resultar em acesso não autorizado para atualizar, inserir ou excluir alguns dados, bem como acesso não autorizado para leitura de um subconjunto de dados e a capacidade de causar uma negação de serviço parcial.
Recomendações
Para versões anteriores à 6.2.4.2, atualize para a versão 6.2.4.2 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o acesso à rede via HTTP ao componente de instalação até que um patch seja aplicado. Além disso, monitore o sistema em busca de qualquer atividade suspeita e aplique quaisquer alterações de configuração ou soluções alternativas disponíveis para minimizar o risco de exploração.

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-00790
CVE-2024-20956

Produtos afetados

Oracle Agile Product Lifecycle Management For Process