PT-2021-5455 · Oracle · Oracle Database Server
CVE-2021-2351
·
Publicado
2021-03-02
·
Atualizado
2024-11-17
CVSS v3.1
8.3
Alta
| Vetor | AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Oracle Database Server versões 12.1.0.2, 12.2.0.1 e 19c
Descrição
O problema está relacionado ao componente Advanced Networking Option do Oracle Database Server, permitindo que um invasor não autenticado com acesso à rede via Oracle Net comprometa esse componente. Ataques bem-sucedidos exigem interação humana de uma pessoa que não seja o invasor e podem impactar significativamente outros produtos, resultando potencialmente na tomada de controle do Advanced Networking Option. A vulnerabilidade é difícil de ser explorada.
Recomendações
Para as versões 12.1.0.2, 12.2.0.1 e 19c, consulte o documento “Alterações na criptografia de rede nativa com a Atualização de Patches Críticos de julho de 2021” (Doc ID 2791571.1) e aplique as alterações necessárias para impedir o uso de algoritmos de criptografia mais fracos.
Como solução alternativa temporária, considere restringir o acesso ao componente Advanced Networking Option até que o problema seja resolvido.
Aplique as atualizações introduzidas na Atualização de Patches Críticos de julho de 2021 para lidar com a vulnerabilidade e impedir o uso de algoritmos de criptografia mais fracos.
Exploit
Correção
Improper Authentication
Use of a Broken Cryptographic Algorithm
Session Fixation
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Oracle Database Server