Oracle Business Intelligence Publisherの複数の脆弱性(2017年7月CPU)

high Nessus プラグイン ID 126467

概要

リモートホストは、複数の脆弱性の影響を受けます。

説明

リモートホストで実行されているOracle Business Intelligence Publisherのバージョンは、11.1.1.7.170718より前の11.1.1.7.x、11.1.1.9.170718より前の11.1.1.9.x、12.2.1.1.170718より前の12.2.1.1.x、または12.2.1.2.170718より前の12.2.1.2.xです。したがって、2019年4月のCritical Patch Updateアドバイザリに記載されているように、複数の脆弱性の影響を受けます:- Oracle Fusion MiddlewareのBI Publisherコンポーネント(サブコンポーネント:BI Publisher Security)に詳細不明な脆弱性があり、HTTPでネットワークにアクセスできる認証されていない攻撃者がBI Publisherを侵害する可能性があります。この脆弱性に対する攻撃が成功すると、重要なデータに権限なしにアクセスしたり、Oracle BI Publisherがアクセスできるすべてのデータに完全にアクセスできるようになる可能性があります。(CVE-2017-10025)- Oracle Fusion MiddlewareのBI Publisherコンポーネント(サブコンポーネント:Layout Tools)に詳細不明な脆弱性があり、HTTPでネットワークにアクセスできる認証されていない攻撃者がBI Publisherを侵害する可能性があります。この脆弱性に対する攻撃が成功すると、重要なデータに権限なしにアクセスしたり、Oracle BI Publisherがアクセスできるすべてのデータに完全にアクセスできるようになる可能性があります。この攻撃には人間の関与が必要です。(CVE-2017-10024)- Oracle Fusion MiddlewareのBI Publisherコンポーネント(サブコンポーネント:Web Server)に詳細不明な脆弱性があり、HTTPでネットワークにアクセスできる認証されていない攻撃者がBI Publisherを侵害する可能性があります。この脆弱性に対する攻撃が成功すると、重要なデータに権限なしにアクセスしたり、Oracle BI Publisherがアクセスできるすべてのデータに完全にアクセスできるようになる可能性があります。この攻撃には人間の関与が必要です。((CVE-2017-10028)注:Nessus はこれらの問題をテストしておらず、その代わりにアプリケーションの自己報告されたバージョン番号のみに依存しています。

ソリューション

July 2017 Oracle Critical Patch Updateアドバイザリに従って、適切なパッチを適用してください。

参考資料

http://www.nessus.org/u?d003111a

http://www.nessus.org/u?e68a1603

プラグインの詳細

深刻度: High

ID: 126467

ファイル名: oracle_bi_publisher_jul_2017_cpu.nasl

バージョン: 1.7

タイプ: combined

エージェント: windows, macosx, unix

ファミリー: Misc.

公開日: 2019/7/4

更新日: 2022/5/19

設定: 徹底したチェックを有効にする

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.1

CVSS v2

リスクファクター: Medium

基本値: 6.4

現状値: 4.7

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:N

CVSS スコアのソース: CVE-2017-10157

CVSS v3

リスクファクター: High

基本値: 8.2

現状値: 7.1

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

CVSS スコアのソース: CVE-2017-10156

脆弱性情報

CPE: cpe:/a:oracle:fusion_middleware, cpe:/a:oracle:business_intelligence_publisher

必要な KB アイテム: installed_sw/Oracle Business Intelligence Publisher

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2017/7/18

脆弱性公開日: 2017/7/18

参照情報

CVE: CVE-2016-3092, CVE-2017-10024, CVE-2017-10025, CVE-2017-10028, CVE-2017-10029, CVE-2017-10030, CVE-2017-10035, CVE-2017-10041, CVE-2017-10043, CVE-2017-10058, CVE-2017-10059, CVE-2017-10156, CVE-2017-10157

BID: 99723, 99724, 99738, 99740, 99741, 99742, 99743, 99820, 91453, 99682, 99694, 99696, 99697