Oracle データベースの複数の脆弱性(2017年7月 CPU) (POODLE) (SWEET32)

critical Nessus プラグイン ID 101836

概要

リモートのデータベースサーバーは、複数の脆弱性の影響を受けます。

説明

リモートの Oracle データベースサーバーには、2017 年 7 月の Critical Patch Update(CPU)がありません。したがって、以下の脆弱性の影響を受けます。- 暗号ブロック連鎖(CBC)モードでブロック暗号を使用して暗号化されたメッセージを復号するとき、SSL 3.0がパディングバイトを処理するため、中間者(MitM)情報漏えいの脆弱性(別称POODLE)がありします。被害を受けるアプリケーションに新たに作成した SSL 3.0 接続を通じて同じデータを繰り返し送信させることができる場合、MitM 攻撃者は、暗号テキスト内の選択したバイトをわずか 256 回の試行で復号できます。(CVE-2014-3566)- 脆弱な64ビットのブロック暗号をデフォルトで使用しているため、SWEET32として知られる脆弱性が3DESとBlowfishのアルゴリズムにあります。十分なリソースを持つ中間にいる攻撃者が、「誕生日」攻撃を通じて、この脆弱性を悪用し、固定された秘密情報と既知の平文の間でXORを漏えいする衝突を検出します。これにより、安全なHTTPSクッキーなどの秘密のテキストが漏えいし、認証されたセッションの乗っ取りが引き起こされる可能性があります。(CVE-2016-2183)- RDBMSセキュリティコンポーネントに詳細不明な脆弱性が存在し、ローカルの攻撃者が整合性に影響を及ぼす可能性があります。攻撃者にはセッション制作権限、または辞書を選択する権限が必要であることを留意してください。(CVE-2017-10120)- OJVMコンポーネントに詳細不明な欠陥があり、認証されたリモートの攻撃者が機密性、整合性、可用性に影響を与える可能性があります。攻撃者にはセッション作成軽減、またはプロシージャ作成軽減が必要であることを留意してください。(CVE-2017-10202)

ソリューション

July 2017 Oracle Critical Patch Updateアドバイザリに従って、適切なパッチを適用してください。

参考資料

http://www.nessus.org/u?76f5def7

https://www.imperialviolet.org/2014/10/14/poodle.html

https://www.openssl.org/~bodo/ssl-poodle.pdf

https://tools.ietf.org/html/draft-ietf-tls-downgrade-scsv-00

https://sweet32.info

https://www.openssl.org/blog/blog/2016/08/24/sweet32/

プラグインの詳細

深刻度: Critical

ID: 101836

ファイル名: oracle_rdbms_cpu_jul_2017.nasl

バージョン: 1.16

タイプ: combined

エージェント: windows, macosx, unix

ファミリー: Databases

公開日: 2017/7/20

更新日: 2022/4/11

設定: 徹底したチェックを有効にする

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.5

CVSS v2

リスクファクター: Medium

基本値: 6.5

現状値: 5.1

ベクトル: CVSS2#AV:N/AC:L/Au:S/C:P/I:P/A:P

CVSS スコアのソース: CVE-2017-10202

CVSS v3

リスクファクター: Critical

基本値: 9.9

現状値: 8.9

ベクトル: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

脆弱性情報

CPE: cpe:/a:oracle:database_server

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2017/7/18

脆弱性公開日: 2014/10/14

参照情報

CVE: CVE-2014-3566, CVE-2016-2183, CVE-2017-10120, CVE-2017-10202

BID: 70574, 92630

CERT: 577193