CRITICAL🇬🇧 English

CVE-2024-21082

Krytyczna podatność w Oracle BI Publisher – przejęcie systemu bez uwierzytelnienia

CVSS 9.8v3.1pub. 2024-04-16upd. 2025-03-26

Podatność w komponencie XML Services produktu Oracle BI Publisher umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad systemem przez sieć HTTP. Ze względu na brak wymagań co do uprawnień i interakcji użytkownika stanowi bezpośrednie i poważne zagrożenie dla organizacji korzystających z tego oprogramowania.

Pokaż oryginał (EN)

Vulnerability in the Oracle BI Publisher product of Oracle Analytics (component: XML Services). Supported versions that are affected are 7.0.0.0.0 and 12.2.1.4.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle BI Publisher. Successful attacks of this vulnerability can result in takeover of Oracle BI Publisher. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).

🤖 Analiza AI
Jak działa

Atakujący z dostępem sieciowym do Oracle BI Publisher może wykorzystać podatność w komponencie XML Services bez potrzeby posiadania jakichkolwiek poświadczeń. Podatność sklasyfikowana jest częściowo jako CWE-611 (XML External Entity Injection), co sugeruje możliwość przetwarzania złośliwie spreparowanych dokumentów XML przez podatny komponent. Eksploitacja jest opisana jako łatwa (ang. 'Easily exploitable'), co oznacza niski próg wejścia dla potencjalnego atakującego.

Skutki

Skuteczna eksploitacja może doprowadzić do całkowitego przejęcia instancji Oracle BI Publisher, obejmując naruszenie poufności, integralności i dostępności danych oraz samego systemu. Atakujący może uzyskać pełną kontrolę nad aplikacją i przetwarzanymi przez nią danymi.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — Oracle Critical Patch Update z kwietnia 2024 roku (https://www.oracle.com/security-alerts/cpuapr2024.html). Zaleca się niezwłoczną aktualizację do wersji zawierających poprawkę oraz ograniczenie dostępu sieciowego do interfejsu HTTP Oracle BI Publisher do minimum niezbędnych źródeł.

Kogo dotyczy

Oracle BI Publisher w wersjach 7.0.0.0.0 oraz 12.2.1.4.0 (komponent: XML Services, produkt Oracle Analytics)

Uwagi

Podatność opublikowana 16 kwietnia 2024 roku jako część Oracle Critical Patch Update (CPU April 2024). Dotyczy dwóch konkretnych wersji produktu: 7.0.0.0.0 oraz 12.2.1.4.0.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Oracle Bi Publisher

    APP
    Oracle
    12.2.1.4.07.0.0.0.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth BypassDoS
CWE
Referencje

Powiązane podatności

CVE-2026-71059CRITICAL9.9ten sam produkt

Vulnerability in the Oracle BI Publisher product of Oracle Analytics (component: Web Service API). Supported ...

CVE-2026-60173CRITICAL9.8PL ✓ten sam produkt

Krytyczna podatność w Oracle BI Publisher umożliwiająca przejęcie systemu

CVE-2026-60719CRITICAL9.9PL ✓ten sam produkt

Krytyczna podatność w Oracle BI Publisher — Web Service API

CVE-2017-5645CRITICAL9.8PL ✓ten sam produkt

Apache Log4j 2.x — RCE poprzez deserializację zdarzeń przez socket server

CVE-2026-61305HIGH8.3ten sam produkt

Vulnerability in the Oracle BI Publisher product of Oracle Analytics (component: BI Platform Security). Suppo...