Oracle Business Intelligence Publisher 多个漏洞(2020 年 10 月 CPU)

high Nessus 插件 ID 142372

简介

远程主机受到多个漏洞影响。

描述

远程主机上安装的 Oracle Business Intelligence Publisher 或 Oracle Analytics Server 5.5 版本为低于 11.1.1.9.201020 的 11.1.1.9.x、低于 12.2.1.3.201020 的 12.2.1.3.x、低于 12.2.1.4.201020 的 12.2.1.4.x,或低于 12.2.5.5.201012 的 12.2.5.5.x (OAS 5.5) 。因此,该服务器会受到 2020 年 10 月关键修补程序更新公告中所述的多个漏洞的影响。

- Oracle Fusion Middleware 的 BI Publisher 产品中有一个不明漏洞(组件:BI Publisher Security (jQuery))。未经身份验证的远程攻击者会通过 HTTP 利用此漏洞,导致未授权更新、插入或删除某些 BI Publisher 可访问数据的访问权限,以及未授权读取 BI Publisher 可访问数据的子集。(CVE-2019-11358)

- Oracle Fusion Middleware 的 BI Publisher 产品中有一个不明漏洞(组件:BI Publisher Security)。未经身份验证的远程攻击者会通过 HTTP 利用此漏洞,导致未授权访问关键数据或全面访问所有 BI Publisher 可访问数据,以及未授权更新、插入或删除 BI Publisher 可访问数据的访问权限。(CVE-2020-14780、CVE-2020-14842)
- Oracle Fusion Middleware 的 Oracle BI Publisher 产品中有一个不明漏洞(组件:Mobile Service)。未经身份验证的远程攻击者会通过 HTTP 利用此漏洞,导致未授权访问关键数据或全面访问所有 Oracle BI Publisher 可访问数据,以及未授权更新、插入或删除 Oracle BI Publisher 可访问数据的访问权限。(CVE-2020-14784)

- Oracle Fusion Middleware 的 BI Publisher 产品中有一个不明漏洞(组件:
E-Business Suite - XDO)。未经身份验证的远程攻击者会通过 HTTP 利用此漏洞,导致未授权访问关键数据或全面访问所有 BI Publisher 可访问数据,以及未授权更新、插入或删除 BI Publisher 可访问数据的访问权限。(CVE-2020-14879、CVE-2020-14880)

请注意,Nessus 尚未测试这些问题,而是只依靠应用程序自我报告的版本号。

解决方案

根据 2020 年 10 月 Oracle 关键修补程序更新报告应用相应修补程序。

另见

https://www.oracle.com/security-alerts/cpuoct2020.html

插件详情

严重性: High

ID: 142372

文件名: oracle_bi_publisher_oct_2020_cpu.nasl

版本: 1.6

类型: local

代理: windows, macosx, unix

系列: Misc.

发布时间: 2020/11/4

最近更新时间: 2024/2/19

配置: 启用全面检查

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.1

CVSS v2

风险因素: High

基本分数: 7.5

时间分数: 5.9

矢量: CVSS2#AV:N/AC:L/Au:S/C:C/I:P/A:N

CVSS 分数来源: CVE-2020-14880

CVSS v3

风险因素: High

基本分数: 8.5

时间分数: 7.6

矢量: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N

时间矢量: CVSS:3.0/E:P/RL:O/RC:C

漏洞信息

CPE: cpe:/a:oracle:fusion_middleware, cpe:/a:oracle:business_intelligence_publisher

必需的 KB 项: installed_sw/Oracle Business Intelligence Publisher

可利用: true

易利用性: Exploits are available

补丁发布日期: 2020/10/20

漏洞发布日期: 2020/10/20

参考资料信息

CVE: CVE-2019-11358, CVE-2020-14780, CVE-2020-14784, CVE-2020-14842, CVE-2020-14879, CVE-2020-14880

IAVA: 2020-A-0478