BDU:2020-03633 (CVE-2020-14691) — уязвимость компонента User Interface приложения Oracle Financial Services Liquidity Risk Management

По данным БДУ ФСТЭК России, по состоянию на 05.08.2020.

Высокий — 7.1/10 Устранена

Уязвимость компонента User Interface приложения Oracle Financial Services Liquidity Risk Management связана с недостатками разграничения доступа. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить доступ на чтение, изменение, добавление или удаление данных с использованием сетевого HTTP протокола

Кого касается и что делать

  • Уязвимое ПО: Oracle Financial Services Liquidity Risk Management (Oracle) — версии 8.0.6
  • Что делать: уязвимость устранена производителем — применить исправления: www.oracle.com

Сведения об уязвимости

Идентификаторы BDU:2020-03633 · CVE-2020-14691
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 7.1; CVSS 2.0 — 7.5)
Вектор CVSS 3.1 AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:N
атака по сети, низкая сложность, нужны права пользователя, без участия пользователя, ограниченное влияние на конфиденциальность, высокое влияние на целостность
Наименование ФСТЭК Уязвимость компонента User Interface приложения Oracle Financial Services Liquidity Risk Management, позволяющая нарушителю получить доступ на чтение, изменение, добавление или удаление данных
Даты Опубликована: 05.08.2020 · Обновлена ФСТЭК: 05.08.2020 · Выявлена: 15.07.2020
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-264 — разрешения, привилегии и средства управления доступом
Класс уязвимости Уязвимость архитектуры · Способ эксплуатации: нарушение авторизации

Уязвимое ПО

  • Oracle Financial Services Liquidity Risk Management (Oracle) — 8.0.6 · прикладное ПО информационных систем

Возможные меры по устранению уязвимости

Обновление.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных