Oracle Database Server (2023 年 4 月 CPU)

medium Nessus プラグイン ID 174470

概要

リモートホストは、複数の脆弱性の影響を受けます

説明

リモートホストにインストールされている Oracle データベースサーバーの 19c および 21c バージョンは、2023 年 4 月の CPU アドバイザリに記載されている複数の脆弱性の影響を受けます。

- Oracle Database Server の Java VM コンポーネントの脆弱性。影響を受けるサポート対象のバージョンは、19c および 21c です。悪用が難しい脆弱性ですが、TLS を介したネットワークアクセスでユーザーアカウント権限を持つ、権限の低い攻撃者が、Java VM を侵害する可能性があります。この脆弱性に対する攻撃が成功すると、重要なデータや Java VM がアクセスできるすべてのデータが権限なしで作成、削除、変更される可能性があるとともに、権限なしで重要なデータにアクセスできるようになったり、Java VM がアクセスできるすべてのデータに完全にアクセスできるようになったりする可能性があります。(CVE-2023-21934)

- Oracle データベースサーバーの Oracle Database Recovery Manager コンポーネントの脆弱性。影響を受けるサポート対象のバージョンは、19c および 21c です。容易に悪用可能な脆弱性により、Local SYSDBA 権限を持つ権限の高い攻撃者が、Oracle Net を介したネットワークアクセスにより、Oracle Database Recovery Manager を侵害する可能性があります。脆弱性があるのは Oracle Database Recovery Manager ですが、攻撃により別の製品にも重大な影響を与える可能性があります (範囲変更)。この脆弱性を利用した攻撃に成功すると、権限なく Oracle Database Recovery Manager をハングさせたり、頻繁に繰り返しクラッシュさせたりする (完全な DOS) 可能性があります。(CVE-2023-21918)

- Oracle データベースサーバーの Oracle Database Workload Manager (Apache Commons FileUpload) コンポーネントにおける脆弱性。サポートされているバージョンで影響を受けるのは 21c です。容易に悪用できる脆弱性により、権限の低い攻撃者が HTTP を介したネットワークアクセスのある認証済みのユーザー権限を持ち、Oracle Database Workload Manager (Apache Commons FileUpload) を侵害します。この脆弱性を利用した攻撃に成功すると、権限なく Oracle Database Workload Manager (Apache Commons FileUpload) をハングさせたり、頻繁に繰り返しクラッシュさせたりする (完全な DOS) 可能性があります。(CVE-2023-24998)

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションの自己報告されたバージョン番号にのみ依存しています。

ソリューション

2023 年 4 月の Oracle Critical Patch Update アドバイザリに従い、適切なパッチを適用してください。

参考資料

https://www.oracle.com/docs/tech/security-alerts/cpuapr2023cvrf.xml

https://www.oracle.com/security-alerts/cpuapr2023.html

プラグインの詳細

深刻度: Medium

ID: 174470

ファイル名: oracle_rdbms_cpu_apr_2023.nasl

バージョン: 1.3

タイプ: local

エージェント: windows, macosx, unix

ファミリー: Databases

公開日: 2023/4/19

更新日: 2023/10/24

設定: 徹底したチェックを有効にする

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

CVSS スコアの根本的理由: Cvss vector from vendor advisory

VPR

リスクファクター: High

スコア: 7.4

CVSS v2

リスクファクター: Medium

基本値: 4

ベクトル: CVSS2#AV:N/AC:L/Au:S/C:P/I:N/A:N

CVSS スコアのソース: manual

CVSS v3

リスクファクター: Medium

基本値: 6.8

ベクトル: CVSS:3.0/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:N

脆弱性情報

CPE: cpe:/a:oracle:database_server

パッチ公開日: 2023/4/18

脆弱性公開日: 2023/4/18

参照情報

CVE: CVE-2022-1471, CVE-2022-37454, CVE-2022-42919, CVE-2022-45061, CVE-2022-45143, CVE-2023-21918, CVE-2023-21934, CVE-2023-24998

IAVA: 2023-A-0205, 2023-A-0559