Oracle E-Business 多个漏洞(2019 年 1 月 CPU)

critical Nessus 插件 ID 121250

简介

远程主机上安装的 Web 应用程序受到多个漏洞影响。

描述

远程主机上安装的 Oracle E-Business 版本缺少 2019 年 1 月的 Oracle 关键修补程序更新 (CPU)。因此,该应用程序受到 2019 年 1 月关键修补程序更新公告中提及的多个漏洞的影响:

- Oracle CRM Technical Foundation Messages 组件容易遭到未经身份验证攻击者的利用。除攻击者以外的他人进行交互是实现成功攻击的必要条件。成功攻击可导致在未经授权的情况下进行更新、插入或删除访问。(CVE-2019-2396)

- Oracle E-Business Suite 的 Oracle iStore User Registration 组件容易遭到利用,可让未经身份验证的攻击者危害 Oracle iStore。若要成功攻击,必须有攻击者以外之他人的交互,而且可导致未经授权访问关键数据或完整访问 Oracle iStore 所有可访问数据,以及未经授权进行更新、插入或删除访问。(CVE-2019-2400)

- Oracle E-Business Suite 的 Oracle Marketing User Interface 组件容易遭到利用,可让未经身份验证的攻击者危害 Oracle Marketing。若要成功攻击,必须有攻击者以外之他人的交互,而且可导致未经授权访问关键数据或完整访问 Oracle Marketing 所有可访问数据,以及未经授权进行更新、插入或删除访问。(CVE-2019-2440)

- Oracle E-Business Suite 的 Oracle Content Manager Cover Letter 组件容易遭到利用,可让未经身份验证的攻击者危害 Oracle Content Manager。若要成功攻击,必须有攻击者以外之他人的交互,而且可导致未经授权访问关键数据或完整访问 Oracle Content Manager 所有可访问数据,以及未经授权进行更新、插入或删除访问。(CVE-2019-2445)

- Oracle E-Business Suite 的 Oracle Partner Management Partner Detail 组件容易遭到利用,可让具有网络访问权限的未经身份验证攻击者通过 HTTP 危害 Oracle Partner Management。若要成功攻击,必须有攻击者以外之他人的交互,而且可导致未经授权访问关键数据或完整访问 Oracle Partner Management 所有可访问数据,以及未经授权进行更新、插入或删除访问。(CVE-2019-2447)

- Oracle E-Business Suite 的 Oracle Performance Management Performance Management Plan 组件容易遭到利用,允许未经授权对关键数据进行建立、删除或修改访问,以及完整访问 Oracle Performance Management 所有可访问数据。(CVE-2019-2453)

- Oracle E-Business Suite 的 Oracle Partner Management Partner Detail 组件容易遭到利用,可让未经验证的攻击者获得对关键数据的未经授权访问权限,以及未经授权对部分 Oracle Partner Management 可访问数据进行更新、插入或删除访问。(CVE-2019-2470)

- Oracle E-Business Suite 的 Oracle Mobile Field Service Administration 组件容易遭到利用,可让未经身份验证的攻击者能未经授权更新、插入或删除数据。(CVE-2019-2485)
- Oracle E-Business Suite 的 Oracle CRM Technical Foundation Session Management 组件容易遭到利用,可让未经身份验证的攻击者能未经授权对数据进行读取访问。
(CVE-2019-2488)

- Oracle E-Business Suite 的 Oracle One-to-One Fulfillment OCM Query 组件容易遭到利用,可让未经身份验证的攻击者能未经授权对关键数据进行建立、删除或修改访问,以及未经授权访问所有数据。(CVE-2019-2489)

- Oracle E-Business Suite 的 Oracle Email Center Message Display 组件容易遭到利用,可让未经身份验证的攻击者能未经授权对部分 Oracle Email Center 可访问数据进行更新、插入或删除访问。(CVE-2019-2491)

- Oracle E-Business Suite 的 Oracle Email Center Message Display 组件容易遭到利用,可让未经身份验证的攻击者能未经授权对部分 Oracle Email Center 可访问数据进行更新、插入或删除访问。(CVE-2019-2492)

- Oracle E-Business Suite 的 Oracle CRM Technical Foundation Messages 组件容易遭到利用,可让未经身份验证的攻击者能未经授权对部分 Oracle CRM Technical Foundation 可访问数据进行更新、插入或删除访问。(CVE-2019-2496)

- Oracle E-Business Suite 的 Oracle CRM Technical Foundation Messages 组件容易遭到利用,可让未经身份验证的攻击者能未经授权对部分 Oracle CRM Technical Foundation 可访问数据进行更新、插入或删除访问。(CVE-2019-2497)

- Oracle E-Business Suite 的 Oracle Partner Management Partner Dashboard 组件容易遭到利用,可让未经身份验证的攻击者能未经授权对部分 Oracle CRM Technical Foundation 可访问数据进行更新、插入或删除访问。(CVE-2019-2498)

- Oracle E-Business Suite 的 Oracle Applications Manager SQL Extensions 组件容易遭到利用,可让未经身份验证的攻击者能未经授权对部分 Oracle CRM Technical Foundation 可访问数据进行更新、插入或删除访问。(CVE-2019-2546)

此外,Oracle E-Business 也会受到多个其他漏洞影响。请参阅相关 CVE 的 CVRF 详细说明以获取更多信息。

请注意,Nessus 并未测试这些问题,而是只依赖于应用程序自我报告的版本号。

解决方案

根据 2019 年 1 月 Oracle 关键修补程序更新报告应用相应修补程序。

另见

http://www.nessus.org/u?799b2d05

插件详情

严重性: Critical

ID: 121250

文件名: oracle_e-business_cpu_jan_2019.nasl

版本: 1.6

类型: remote

系列: Misc.

发布时间: 2019/1/18

最近更新时间: 2022/4/11

配置: 启用全面检查 (optional)

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 5.2

CVSS v2

风险因素: Medium

基本分数: 6.4

时间分数: 4.7

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:N

CVSS 分数来源: CVE-2019-2489

CVSS v3

风险因素: Critical

基本分数: 9.1

时间分数: 7.9

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: cpe:/a:oracle:e-business_suite

必需的 KB 项: Oracle/E-Business/Version, Oracle/E-Business/patches/installed

易利用性: No known exploits are available

补丁发布日期: 2019/1/16

漏洞发布日期: 2019/1/16

参考资料信息

CVE: CVE-2019-2396, CVE-2019-2400, CVE-2019-2440, CVE-2019-2445, CVE-2019-2447, CVE-2019-2453, CVE-2019-2470, CVE-2019-2485, CVE-2019-2488, CVE-2019-2489, CVE-2019-2491, CVE-2019-2492, CVE-2019-2496, CVE-2019-2497, CVE-2019-2498, CVE-2019-2546

BID: 106620, 106624