Podatność w komponencie OPSS produktu Oracle Platform Security for Java umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad systemem. Ze względu na brak wymagań dotyczących uwierzytelnienia i interakcji użytkownika stanowi poważne zagrożenie dla organizacji korzystających z Oracle Fusion Middleware.
▸ Pokaż oryginał (EN)
Vulnerability in the Oracle Platform Security for Java product of Oracle Fusion Middleware (component: OPSS). Supported versions that are affected are 11.1.1.9.0, 12.2.1.3.0 and 12.2.1.4.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle Platform Security for Java. Successful attacks of this vulnerability can result in takeover of Oracle Platform Security for Java. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
Atakujący z dostępem sieciowym może wykorzystać podatność poprzez protokół HTTP bez konieczności posiadania jakichkolwiek uprawnień ani angażowania użytkownika. Podatność jest łatwa do wykorzystania (niska złożoność ataku), co oznacza, że nie wymaga specjalistycznej wiedzy ani szczególnych warunków środowiskowych. Skuteczne wykonanie ataku prowadzi do pełnego przejęcia produktu Oracle Platform Security for Java.
Atakujący może całkowicie przejąć kontrolę nad Oracle Platform Security for Java, co wiąże się z pełnym naruszeniem poufności, integralności i dostępności systemu. W praktyce oznacza to możliwość odczytu i modyfikacji danych oraz wywołania niedostępności usługi (DoS).
Należy niezwłocznie zastosować patche dostępne w ramach Oracle Critical Patch Update z kwietnia 2021 roku, zgodnie z dokumentacją producenta opublikowaną pod adresem https://www.oracle.com/security-alerts/cpuapr2021.html
Oracle Platform Security for Java w wersjach 11.1.1.9.0, 12.2.1.3.0 oraz 12.2.1.4.0 (komponent OPSS, Oracle Fusion Middleware)
Podatność została opisana w ZDI Advisory ZDI-21-460 opublikowanym przez Zero Day Initiative. Szczegóły techniczne mechanizmu podatności nie zostały ujawnione w dostępnych źródłach.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOracle Platform Security For Java
APPOracle11.1.1.9.012.2.1.3.012.2.1.4.0
Powiązane podatności
Krytyczna podatność w Oracle Platform Security for Java — przejęcie systemu
Krytyczna podatność w Oracle Platform Security for Java — przejęcie systemu
Przejęcie kontroli nad Oracle Platform Security for Java przez sieć
Krytyczna podatność RCE w Oracle Platform Security for Java (OPSS)
Przejęcie kontroli nad Oracle Platform Security for Java przez SOAP