Podatność w komponencie XML Services produktu Oracle BI Publisher umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad systemem przez sieć HTTP. Ze względu na brak wymagań co do uprawnień i interakcji użytkownika stanowi bezpośrednie i poważne zagrożenie dla organizacji korzystających z tego oprogramowania.
▸ Pokaż oryginał (EN)
Vulnerability in the Oracle BI Publisher product of Oracle Analytics (component: XML Services). Supported versions that are affected are 7.0.0.0.0 and 12.2.1.4.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle BI Publisher. Successful attacks of this vulnerability can result in takeover of Oracle BI Publisher. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
Atakujący z dostępem sieciowym do Oracle BI Publisher może wykorzystać podatność w komponencie XML Services bez potrzeby posiadania jakichkolwiek poświadczeń. Podatność sklasyfikowana jest częściowo jako CWE-611 (XML External Entity Injection), co sugeruje możliwość przetwarzania złośliwie spreparowanych dokumentów XML przez podatny komponent. Eksploitacja jest opisana jako łatwa (ang. 'Easily exploitable'), co oznacza niski próg wejścia dla potencjalnego atakującego.
Skuteczna eksploitacja może doprowadzić do całkowitego przejęcia instancji Oracle BI Publisher, obejmując naruszenie poufności, integralności i dostępności danych oraz samego systemu. Atakujący może uzyskać pełną kontrolę nad aplikacją i przetwarzanymi przez nią danymi.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — Oracle Critical Patch Update z kwietnia 2024 roku (https://www.oracle.com/security-alerts/cpuapr2024.html). Zaleca się niezwłoczną aktualizację do wersji zawierających poprawkę oraz ograniczenie dostępu sieciowego do interfejsu HTTP Oracle BI Publisher do minimum niezbędnych źródeł.
Oracle BI Publisher w wersjach 7.0.0.0.0 oraz 12.2.1.4.0 (komponent: XML Services, produkt Oracle Analytics)
Podatność opublikowana 16 kwietnia 2024 roku jako część Oracle Critical Patch Update (CPU April 2024). Dotyczy dwóch konkretnych wersji produktu: 7.0.0.0.0 oraz 12.2.1.4.0.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOracle Bi Publisher
APPOracle12.2.1.4.07.0.0.0.0
Powiązane podatności
Vulnerability in the Oracle BI Publisher product of Oracle Analytics (component: Web Service API). Supported ...
Krytyczna podatność w Oracle BI Publisher umożliwiająca przejęcie systemu
Krytyczna podatność w Oracle BI Publisher — Web Service API
Apache Log4j 2.x — RCE poprzez deserializację zdarzeń przez socket server
Vulnerability in the Oracle BI Publisher product of Oracle Analytics (component: BI Platform Security). Suppo...