CVE-2002-2153
Оценки
EPSS
Процентиль: 0.0%
CVSS
Оценка CVSS: 7.5/10
Все оценки CVSS
Вектор: AV:N/AC:L/Au:N/C:P/I:P/A:P
Разбор вектора
CVSS (Common Vulnerability Scoring System) вектор предоставляет детальные метрики о характеристиках уязвимости
CVSS
Вектор атаки
Сеть (N)
Описывает способ эксплуатации уязвимости
Сложность атаки
Низкая (L)
Описывает условия, не зависящие от атакующего
Аутентификация
Отсутствуют (N)
Описывает уровень привилегий, которыми должен обладать атакующий
Воздействие на конфиденциальность
Partial
Измеряет воздействие на конфиденциальность информации
Воздействие на целостность
Partial
Измеряет воздействие на целостность при успешной эксплуатации уязвимости
Воздействие на доступность
Partial
Измеряет воздействие на доступность затронутого компонента
Описание
Уязвимость format string в административных страницах модуля PL/SQL для Oracle Application Server 4.0.8 и 4.0.8 2 позволяет удаленным злоумышленникам выполнять произвольный код.
Сканер-ВС 7 — современное решение для управления уязвимостями
Источники
Рекомендации
Источник: nvd
Apply a PatchWhen available, apply the appropriate patch. Oracle typically releases Security Alerts that include patch information.Restrict AccessThe report from NGSSoftware recommends “ensuring that the administration pages for the PL/SQL module have been protected.” This implies that the vulnerability lies in the HTML administration interface for the PL/SQL module, which would be similar to a previously announced vulnerability [VU#659043]. In the default configuration, the administration pages are available to anyone who is able to access to the web server [VU#611776].Access to the PL/SQL gateway administration web pages can be restricted by specifying authorized user names and connect strings or an administrative Database Access Descriptor (DAD) in the PL/SQL gateway configuration file, /Apache/modplsql/cfg/wdbsvr.app. For more information, read the section titled Using the PL/SQL Gateway in the Oracle iAS documentation for the Oracle HTTP Server powered by Apache.Disable Unnecessary ServicesIf this vulnerability is in the PL/SQL HTTP administration interface, it may be possible to disable the HTTP interface and make configuration changes to the PL/SQL module by modifying the configuration file directly.Disable the PL/SQL service (modplsql or mod_plsql in Apache).Use Least PrivilegeRun Oracle Application Server under a user account with the least privilege possible. Note that this workaround will not prevent exploitation, but may limit the impact of an attack.
Уязвимое ПО (1)
Тип: Конфигурация
Поставщик: oracle
Продукт: application_server
Операционная система: * * *
{ "cpe_match": [ { "cpe23uri": "cpe:2.3:a:oracle:application_server:4.0.8:*:*:*:*:*:*:*", "vulnerable": true }, { "cpe23uri": "cpe:2.3:a:oracle:application_server:4.0.8...
{ "cpe_match": [ { "cpe23uri": "cpe:2.3:a:oracle:application_server:4.0.8:*:*:*:*:*:*:*", "vulnerable": true }, { "cpe23uri": "cpe:2.3:a:oracle:application_server:4.0.8.2:*:*:*:*:*:*:*", "vulnerable": true } ], "operator": "OR"}
Источник: nvd