PT-2021-5455 · Oracle · Oracle Database Server

CVE-2021-2351

·

Publicado

2021-03-02

·

Atualizado

2024-11-17

CVSS v3.1

8.3

Alta

VetorAV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Oracle Database Server versões 12.1.0.2, 12.2.0.1 e 19c
Descrição
O problema está relacionado ao componente Advanced Networking Option do Oracle Database Server, permitindo que um invasor não autenticado com acesso à rede via Oracle Net comprometa esse componente. Ataques bem-sucedidos exigem interação humana de uma pessoa que não seja o invasor e podem impactar significativamente outros produtos, resultando potencialmente na tomada de controle do Advanced Networking Option. A vulnerabilidade é difícil de ser explorada.
Recomendações
Para as versões 12.1.0.2, 12.2.0.1 e 19c, consulte o documento “Alterações na criptografia de rede nativa com a Atualização de Patches Críticos de julho de 2021” (Doc ID 2791571.1) e aplique as alterações necessárias para impedir o uso de algoritmos de criptografia mais fracos.
Como solução alternativa temporária, considere restringir o acesso ao componente Advanced Networking Option até que o problema seja resolvido.
Aplique as atualizações introduzidas na Atualização de Patches Críticos de julho de 2021 para lidar com a vulnerabilidade e impedir o uso de algoritmos de criptografia mais fracos.

Exploit

Correção

Improper Authentication

Use of a Broken Cryptographic Algorithm

Session Fixation

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-06299
CVE-2021-2351

Produtos afetados

Oracle Database Server