Podatność krytyczna w komponencie Promotions produktu Oracle Retail Customer Management and Segmentation Foundation w wersji 18.0 umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie pełnej kontroli nad systemem. Wysoki poziom zagrożenia wynika z braku wymogu uwierzytelnienia oraz dostępności przez sieć via HTTP.
▸ Pokaż oryginał (EN)
Vulnerability in the Oracle Retail Customer Management and Segmentation Foundation product of Oracle Retail Applications (component: Promotions). The supported version that is affected is 18.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle Retail Customer Management and Segmentation Foundation. Successful attacks of this vulnerability can result in takeover of Oracle Retail Customer Management and Segmentation Foundation. CVSS 3.0 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
Atakujący z dostępem sieciowym może przez protokół HTTP, bez żadnego uwierzytelnienia i bez interakcji ze strony użytkownika, wykorzystać podatność w komponencie Promotions. Luka jest łatwa do wykorzystania (niska złożoność ataku), co oznacza, że nie są wymagane specjalistyczne zasoby ani uprzywilejowany dostęp. Szczegółowy mechanizm techniczny nie został ujawniony przez producenta.
Skuteczny atak prowadzi do pełnego przejęcia systemu Oracle Retail Customer Management and Segmentation Foundation, w tym naruszenia poufności, integralności oraz dostępności aplikacji i przetwarzanych przez nią danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — Oracle Critical Patch Update z kwietnia 2020 (https://www.oracle.com/security-alerts/cpuapr2020.html). Zalecana natychmiastowa aktualizacja systemu do wersji z poprawką.
Oracle Retail Customer Management and Segmentation Foundation w wersji 18.0 (komponent: Promotions)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOracle Retail Customer Management And Segmentation Foundation
APPOracle18.0
Powiązane podatności
Spring4Shell — RCE przez data binding w Spring MVC/WebFlux na JDK 9+
RCE przez deserializację Kryo w Spring Integration Framework
XXE w bibliotece dom4j — domyślne zezwolenie na zewnętrzne encje XML
Niebezpieczna deserializacja w FasterXML jackson-databind (Polymorphic Typing)
Niebezpieczna deserializacja (Polymorphic Typing) w FasterXML jackson-databind