Krytyczna podatność w komponencie Oracle WebCenter Forms Recognition (moduł Designer) w Oracle Fusion Middleware 10.1.3.5 umożliwia zdalnemu, nieuwierzytelnionemu atakującemu pełne naruszenie poufności, integralności oraz dostępności systemu. Podatność jest aktywnie wykorzystywana przez atakujących.
▸ Pokaż oryginał (EN)
Unspecified vulnerability in the Oracle WebCenter Forms Recognition component in Oracle Fusion Middleware 10.1.3.5 allows remote attackers to affect confidentiality, integrity, and availability via unknown vectors related to Designer, a different vulnerability than CVE-2012-1709.
Szczegóły techniczne mechanizmu podatności nie zostały ujawnione przez producenta — Oracle sklasyfikował ją jako 'unspecified' (nieokreśloną). Wiadomo, że atak jest możliwy zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, poprzez nieznane wektory związane z modułem Designer komponentu WebCenter Forms Recognition. Podatność jest odrębna od pokrewnej luki CVE-2012-1709, dotyczącej tego samego komponentu.
Atakujący może uzyskać pełny dostęp do danych (naruszenie poufności), dokonać nieautoryzowanych modyfikacji (naruszenie integralności) oraz spowodować niedostępność usługi lub systemu (naruszenie dostępności).
Należy zastosować patche dostępne u producenta zgodnie z Oracle Critical Patch Update z kwietnia 2012 roku (cpuapr2012): http://www.oracle.com/technetwork/topics/security/cpuapr2012-366314.html
Oracle Fusion Middleware w wersji 10.1.3.5, komponent Oracle WebCenter Forms Recognition (moduł Designer).
Podatność figuruje na liście CISA KEV jako aktywnie exploitowana. Oracle nie ujawnił szczegółów technicznych. Stanowi odrębną lukę od CVE-2012-1709 w tym samym komponencie.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOracle Fusion Middleware
APPOracle10.1.3.5
CISA KEV — szczegółyi
- Dostawcai
- Oracle ↗
- Produkti
- Fusion Middleware
- Data dodania do KEVi
- 25 maja 2022
- Termin remediation (USA)i
- 15 czerwca 2022(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Niezidentyfikowana luka w bezpieczeństwa w komponencie Oracle WebCenter Forms Recognition w Oracle Fusion Middleware pozwala zdalne atakującym wpływać na poufność, integralność i dostępność za pośrednictwem nieznanego wektora związanego z Designer.
▸ Pokaż oryginał (EN)
Unspecified vulnerability in the Oracle WebCenter Forms Recognition component in Oracle Fusion Middleware allows remote attackers to affect confidentiality, integrity, and availability via Unknown vectors related to Designer.
Powiązane podatności
Oracle Reports Developer – odczyt i upload plików umożliwiający RCE
Przejęcie kontroli nad Oracle Service Delivery Platform przez sieć
Krytyczne obejście uwierzytelnienia w Oracle Service Delivery Platform
Krytyczna podatność w Oracle Service Delivery Platform – przejęcie systemu
Krytyczna podatność w Oracle Service Delivery Platform – komponent Messaging Enabler