Oracle WebCenter Sites 多种漏洞(2012 年 10 月 CPU)

medium Nessus 插件 ID 72778

简介

远程主机安装有受到多种漏洞影响的软件。

描述

远程 Oracle WebCenter Sites 安装缺少来自 2012 年 10 月 CPU 的修补程序。因此,它可能受到多种漏洞的影响:

- 存在一个跨站请求伪造漏洞,可通过诱骗受害者点击特别构建的页面中的图像链接来触发该漏洞。(CVE-2012-3185)

- 经过认证的用户可利用 UI 子组件中的缺陷更改其他用户的电子邮件地址信息。(CVE-2012-3183)

- UI 子组件受到跨站脚本漏洞的影响,原因是缺少对“username”和“StartItem”参数的审查。
(CVE-2012-3184)

- UI 子组件中的“selectedLocale”参数不能正确审查,并允许 SQL 注入。
(CVE-2012-3186)

- Oracle WebCenter Sites ImagePicket 子组件受到不明本地漏洞的影响。
(CVE-2012-5065)

解决方案

根据 2012 年 10 月 Oracle 关键修补程序更新报告应用相应修补程序。

另见

http://www.nessus.org/u?87547c81

插件详情

严重性: Medium

ID: 72778

文件名: oracle_webcenter_sites_oct_2012_cpu.nasl

版本: 1.7

类型: local

代理: windows

系列: Windows

发布时间: 2014/3/3

最近更新时间: 2022/4/11

配置: 启用全面检查

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 4.2

CVSS v2

风险因素: Medium

基本分数: 4.9

时间分数: 3.8

矢量: CVSS2#AV:N/AC:M/Au:S/C:P/I:P/A:N

CVSS 分数来源: CVE-2012-3186

漏洞信息

CPE: cpe:/a:oracle:fusion_middleware

必需的 KB 项: SMB/WebCenter_Sites/Installed

可利用: true

易利用性: Exploits are available

补丁发布日期: 2012/10/16

漏洞发布日期: 2012/10/16

参考资料信息

CVE: CVE-2012-3183, CVE-2012-3184, CVE-2012-3185, CVE-2012-3186, CVE-2012-5065

BID: 55968, 55972, 55980, 55984, 56001

CWE: 20, 442, 629, 711, 712, 722, 725, 74, 750, 751, 79, 800, 801, 809, 811, 864, 900, 928, 931, 990