CRITICAL✓ PATCH🇬🇧 English

CVE-2016-5605

Zdalna podatność w Oracle VM VirtualBox – komponent VRDE

CVSS 9.1v3.0pub. 2016-10-25upd. 2026-05-06

Niezidentyfikowana podatność w komponencie VRDE Oracle VM VirtualBox przed wersją 5.1.4 umożliwia zdalnym atakującym naruszenie poufności i integralności systemu bez konieczności uwierzytelnienia. Wysoki wynik CVSS 9.1 i brak wymogu interakcji użytkownika czynią tę podatność szczególnie niebezpieczną.

Pokaż oryginał (EN)

Unspecified vulnerability in the Oracle VM VirtualBox component before 5.1.4 in Oracle Virtualization allows remote attackers to affect confidentiality and integrity via vectors related to VRDE.

🤖 Analiza AI
Jak działa

Podatność dotyczy komponentu VRDE (Virtual Remote Desktop Extension), który odpowiada za obsługę zdalnego pulpitu w środowiskach wirtualizacji Oracle. Atakujący zdalnie, bez uwierzytelnienia i bez interakcji ze strony użytkownika, może przy użyciu nieokreślonych wektorów związanych z VRDE wpłynąć na poufność i integralność danych. Szczegóły techniczne mechanizmu ataku nie zostały ujawnione przez Oracle w ramach klasyfikacji CWE-284 (niewłaściwa kontrola dostępu).

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do chronionych danych oraz zmodyfikować je (naruszenie poufności i integralności), bez konieczności posiadania konta ani interakcji użytkownika po stronie ofiary.

Mitygacja

Należy zaktualizować Oracle VM VirtualBox do wersji 5.1.4 lub nowszej. Patch dostępny w ramach Oracle Critical Patch Update z października 2016 roku. Jako środek dodatkowy zaleca się wyłączenie komponentu VRDE na hostach, gdzie zdalne połączenia pulpitu nie są wymagane.

Kogo dotyczy

Oracle VM VirtualBox we wszystkich wersjach przed 5.1.4 w ramach Oracle Virtualization, gdy aktywny jest komponent VRDE.

Uwagi

Podatność została ujawniona w ramach Oracle Critical Patch Update opublikowanego 2016-10-25. Oracle nie ujawnił szczegółów technicznych mechanizmu ataku (opis oznaczony jako 'unspecified').

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Oracle Vm Virtualbox

    APP
    Oracle
    ≤ 5.1.2
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2019-2725CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Oracle WebLogic Server — przejęcie serwera bez uwierzytelnienia

CVE-2018-3294CRITICAL9.0PL ✓ten sam produkt

Krytyczna podatność w Oracle VM VirtualBox — przejęcie kontroli przez VRDP

CVE-2015-8104CRITICAL10.0PL ✓ten sam produkt

Podatność DoS w KVM/Xen — pętla wyjątków #DB powoduje panikę hosta

CVE-2026-71113HIGH7.5ten sam produkt

Vulnerability in the Oracle VM VirtualBox product of Oracle Virtualization (component: Core). The supported ...

CVE-2026-71116HIGH7.5ten sam produkt

Vulnerability in the Oracle VM VirtualBox product of Oracle Virtualization (component: Core). The supported ...