Oracle WebCenter Sites Apache Xalan-Java 库安全绕过 (2016 年 1 月 CPU)

high Nessus 插件 ID 88044
全新!插件严重性现在使用 CVSS v3

计算的插件严重性默认已更新为使用 CVSS v3。没有 CVSS v3 分数的插件将回退到 CVSS v2 来计算严重性。可以在设置下拉列表中切换严重性显示首选项。

简介

远程主机上安装的网站内容管理系统受到一个安全绕过漏洞的影响。

描述

远程主机上安装的 Oracle WebCenter Sites 版本缺少 2016 年 1 月关键修补程序更新 (CPU) 的安全修补程序。因此,它会受到 Apache Xalan-Java 库中的一个安全绕过漏洞的影响,原因是在 FEATURE_SECURE_PROCESSING 已启用的情况下无法正确限制对某些属性的访问。远程攻击者可利用此问题,绕过限制并加载任意类别或访问外部资源。

解决方案

根据 2016 年 1 月 Oracle 关键补丁更新公告来应用相应补丁。

另见

http://www.nessus.org/u?cf53dcd7

插件详情

严重性: High

ID: 88044

文件名: oracle_webcenter_sites_jan_2016_cpu.nasl

版本: 1.9

类型: local

代理: windows

系列: Windows

发布时间: 2016/1/21

最近更新时间: 2018/11/15

依存关系: oracle_webcenter_sites_installed.nbin

风险信息

VPR

风险因素: Medium

分数: 5.8

CVSS v2

风险因素: High

基本分数: 7.5

时间分数: 5.5

矢量: AV:N/AC:L/Au:N/C:P/I:P/A:P

时间矢量: E:U/RL:OF/RC:C

漏洞信息

CPE: cpe:/a:oracle:fusion_middleware

必需的 KB 项: SMB/WebCenter_Sites/Installed

易利用性: No known exploits are available

补丁发布日期: 2016/1/19

漏洞发布日期: 2014/3/24

参考资料信息

CVE: CVE-2014-0107

BID: 66397