CRITICAL🇬🇧 English

CVE-2020-2953

Krytyczna podatność w Oracle Retail Customer Management – przejęcie systemu

CVSS 9.8v3.1pub. 2020-04-15upd. 2024-11-21

Podatność krytyczna w komponencie Promotions produktu Oracle Retail Customer Management and Segmentation Foundation w wersji 18.0 umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie pełnej kontroli nad systemem. Wysoki poziom zagrożenia wynika z braku wymogu uwierzytelnienia oraz dostępności przez sieć via HTTP.

Pokaż oryginał (EN)

Vulnerability in the Oracle Retail Customer Management and Segmentation Foundation product of Oracle Retail Applications (component: Promotions). The supported version that is affected is 18.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle Retail Customer Management and Segmentation Foundation. Successful attacks of this vulnerability can result in takeover of Oracle Retail Customer Management and Segmentation Foundation. CVSS 3.0 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).

🤖 Analiza AI
Jak działa

Atakujący z dostępem sieciowym może przez protokół HTTP, bez żadnego uwierzytelnienia i bez interakcji ze strony użytkownika, wykorzystać podatność w komponencie Promotions. Luka jest łatwa do wykorzystania (niska złożoność ataku), co oznacza, że nie są wymagane specjalistyczne zasoby ani uprzywilejowany dostęp. Szczegółowy mechanizm techniczny nie został ujawniony przez producenta.

Skutki

Skuteczny atak prowadzi do pełnego przejęcia systemu Oracle Retail Customer Management and Segmentation Foundation, w tym naruszenia poufności, integralności oraz dostępności aplikacji i przetwarzanych przez nią danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — Oracle Critical Patch Update z kwietnia 2020 (https://www.oracle.com/security-alerts/cpuapr2020.html). Zalecana natychmiastowa aktualizacja systemu do wersji z poprawką.

Kogo dotyczy

Oracle Retail Customer Management and Segmentation Foundation w wersji 18.0 (komponent: Promotions)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Oracle Retail Customer Management And Segmentation Foundation

    APP
    Oracle
    18.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth BypassDoS
CWE
Referencje

Powiązane podatności

CVE-2022-22965CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Spring4Shell — RCE przez data binding w Spring MVC/WebFlux na JDK 9+

CVE-2020-5413CRITICAL9.8PL ✓ten sam produkt

RCE przez deserializację Kryo w Spring Integration Framework

CVE-2020-10683CRITICAL9.8PL ✓ten sam produkt

XXE w bibliotece dom4j — domyślne zezwolenie na zewnętrzne encje XML

CVE-2019-17267CRITICAL9.8PL ✓ten sam produkt

Niebezpieczna deserializacja w FasterXML jackson-databind (Polymorphic Typing)

CVE-2019-16335CRITICAL9.8PL ✓ten sam produkt

Niebezpieczna deserializacja (Polymorphic Typing) w FasterXML jackson-databind