Уязвимость в HTTP-сервере Oracle, продукте подключаемого модуля прокси-сервера Oracle Weblogic Server промежуточного программного обеспечения Oracle Fusion (компонент: подключаемый модуль прокси-сервера Weblogic Server для HTTP-сервера Apache, подключаемый модуль прокси-сервера Weblogic Server для IIS). Затронутые поддерживаемые версии: 12.2.1.4.0, 14.1.1.0.0 и 14.1.2.0.0. Легко эксплуатируемая уязвимость позволяет неаутентифицированному злоумышленнику с доступом к сети через HTTP скомпрометировать HTTP-сервер Oracle и подключаемый модуль прокси-сервера Oracle Weblogic Server.
Хотя уязвимость находится в Oracle HTTP Server и подключаемом модуле Oracle Weblogic Server Proxy, атаки могут существенно повлиять на дополнительные продукты (изменение области действия). Успешные атаки на эту уязвимость могут привести к несанкционированному созданию, удалению или изменению доступа к критически важным данным или всем данным, доступным через Oracle HTTP Server, Oracle Weblogic Server Proxy Plug-in, а также к несанкционированному доступу к критически важным данным или полному доступу ко всем Oracle HTTP Server, Oracle Weblogic Server Proxy Plug-in, доступным данным. Примечание.
Затронутая версия подключаемого модуля прокси-сервера Weblogic Server для IIS — только 12.2.1.4.0. Базовый балл CVSS 3.1 10,0 (Влияние на конфиденциальность и целостность). Вектор CVSS: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N).
Показать оригинальное описание (EN)
Vulnerability in the Oracle HTTP Server, Oracle Weblogic Server Proxy Plug-in product of Oracle Fusion Middleware (component: Weblogic Server Proxy Plug-in for Apache HTTP Server, Weblogic Server Proxy Plug-in for IIS). Supported versions that are affected are 12.2.1.4.0, 14.1.1.0.0 and 14.1.2.0.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle HTTP Server, Oracle Weblogic Server Proxy Plug-in. While the vulnerability is in Oracle HTTP Server, Oracle Weblogic Server Proxy Plug-in, attacks may significantly impact additional products (scope change). Successful attacks of this vulnerability can result in unauthorized creation, deletion or modification access to critical data or all Oracle HTTP Server, Oracle Weblogic Server Proxy Plug-in accessible data as well as unauthorized access to critical data or complete access to all Oracle HTTP Server, Oracle Weblogic Server Proxy Plug-in accessible data. Note: Affected version for Weblogic Server Proxy Plug-in for IIS is 12.2.1.4.0 only. CVSS 3.1 Base Score 10.0 (Confidentiality and Integrity impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N).
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 6
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Oracle Http_Server
cpe:2.3:a:oracle:http_server:12.2.1.4.0:*:*:*:*:*:*:*
|
— | — |
|
Oracle Http_Server
cpe:2.3:a:oracle:http_server:14.1.1.0.0:*:*:*:*:*:*:*
|
— | — |
|
Oracle Http_Server
cpe:2.3:a:oracle:http_server:14.1.2.0.0:*:*:*:*:*:*:*
|
— | — |
|
Oracle Weblogic_Server_Proxy_Plug-In
cpe:2.3:a:oracle:weblogic_server_proxy_plug-in:12.2.1.4.0:*:*:*:*:*:*:*
|
— | — |
|
Oracle Weblogic_Server_Proxy_Plug-In
cpe:2.3:a:oracle:weblogic_server_proxy_plug-in:14.1.1.0.0:*:*:*:*:*:*:*
|
— | — |
|
Oracle Weblogic_Server_Proxy_Plug-In
cpe:2.3:a:oracle:weblogic_server_proxy_plug-in:14.1.2.0.0:*:*:*:*:*:*:*
|
— | — |