Podatność w Oracle Application Testing Suite w wersji 13.3.0.1 umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad aplikacją. Ze względu na brak wymagań dotyczących uwierzytelnienia i interakcji użytkownika, podatność jest łatwa do wykorzystania.
▸ Pokaż oryginał (EN)
Vulnerability in Oracle Application Testing Suite. The supported version that is affected is 13.3.0.1. Easily exploitable vulnerability allows unauthenticated attacker with network access via Oracle Net to compromise Oracle Application Testing Suite. Successful attacks of this vulnerability can result in takeover of Oracle Application Testing Suite. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
Atakujący z dostępem sieciowym do Oracle Application Testing Suite może wykorzystać podatność poprzez protokół Oracle Net bez konieczności posiadania jakichkolwiek uprawnień ani angażowania użytkownika. Podatność pozwala na pełne przejęcie (takeover) aplikacji, wpływając na poufność, integralność oraz dostępność systemu. Niski poziom złożoności ataku (AC:L) oznacza, że nie są wymagane żadne specjalne warunki ani konfiguracje po stronie celu.
Pomyślne wykorzystanie podatności skutkuje całkowitym przejęciem Oracle Application Testing Suite — atakujący uzyskuje pełną kontrolę nad danymi i funkcjonalnością aplikacji, co obejmuje naruszenie poufności, integralności oraz dostępności systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi w Oracle Critical Patch Update z lipca 2026 roku: https://www.oracle.com/security-alerts/cpujul2026.html
Oracle Application Testing Suite w wersji 13.3.0.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOracle Application Testing Suite
APPOracle13.3.0.1
Powiązane podatności
Krytyczna podatność w Oracle Application Testing Suite — przejęcie kontroli bez uwierzytelnienia
Krytyczna podatność w Oracle Application Testing Suite — przejęcie kontroli bez uwierzytelnienia
XXE w Apache log4net — atak przez zewnętrzne encje XML
XXE w bibliotece dom4j — domyślne zezwolenie na zewnętrzne encje XML
Apache Log4j 1.2 — RCE przez deserializację w SocketServer