<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    【漏洞預警】Oracle?Access?Manager?未授權遠程代碼執行漏洞

    VSole2022-03-25 10:42:10

    1. 通告信息

    近日,安識科技A-Team團隊監測到一則Oracle Access Manager 組件存在未授權遠程代碼執行漏洞的信息,并成功復現該漏洞。漏洞威脅等級:嚴重。該漏洞是由于 Oracle Access Manager未對 HTTP請求進行有效的驗證,攻擊者可利用該漏洞在未授權的情況下,構造惡意數據進行遠程代碼執行漏洞攻擊,最終獲取服務器最高權限。

    對此,安識科技建議廣大用戶及時升級到安全版本,并做好資產自查以及預防工作,以免遭受黑客攻擊。  

    2. 漏洞概述

    CVE: CVE-2021-35587

    簡述:Oracle Access Manager是Oracle公司出品的一款單點登陸認證管理系統。提供了基于Web的身份4管理,以及對運行于異類環境中的Web應用程序和資源的訪問控制。它提供用戶和組管理、委托管理、口令管理和自助服務功能,以便在復雜的、以目錄為中心的環境中管理大量用戶。

    3. 漏洞危害

    攻擊者可利用該漏洞在未授權的情況下,構造惡意數據進行遠程代碼執行攻擊,最終獲取服務器最高權限。

    4. 影響版本

    目前受影響的版本:

    Oracle Access Manager 11.1.2.3.0

    Oracle Access Manager 12.2.1.3.0

    Oracle Access Manager 12.2.1.4.0

    5. 解決方案

    當前官方已發布受影響版本的對應補丁,建議受影響的用戶及時更新官方的安全補丁。鏈接如下:https://www.oracle.com/security-alerts/cpujan2022.html

    6. 時間軸

    【-】2022年3月23日 安識科技A-Team團隊監測到Oracle Access Management漏洞信息。

    【-】2022年3月24日 安識科技A-Team團隊根據漏洞信息分析

    【-】2022年3月25日 安識科技A-Team團隊發布安全通告

    oracleaccess
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    7月20日,Oracle官方發布7月安全補丁更新公告,修復了Oracle WebLogic Server,MySQL,Oracle Access Manager,Enterprise Manager Base Platform等多款產品存在的342個安全漏洞,其中WebLogic Server存在多個高危漏洞,相應CVE編號:CVE-2021-2394、CVE-2021-2397、CVE-2021
    近日Oracle通報了一個反序列化漏洞CVE-2022-21445,未經身份認證的遠程攻擊者可利用該漏洞實現反序列化操作導致任意代碼執行。任何基于ADF Faces框架開發的程序都受到此漏洞的影響,包括Oracle的多個產品。
    近日,安識科技A-Team團隊監測到一則Oracle Access Manager 組件存在未授權遠程代碼執行漏洞的信息,并成功復現該漏洞。漏洞威脅等級:嚴重。該漏洞是由于 Oracle Access Manager未對 HTTP請求進行有效的驗證,攻擊者可利用該漏洞在未授權的情況下,構造惡意數據進行遠程代碼執行漏洞攻擊,最終獲取服務器最高權限。 對此,安識科技建議廣大用戶及時升級到安全版本,
    近日,美國網絡安全和基礎設施安全局 (CISA) 將一個影響美國甲骨文(Oracle)公司融合中間件的嚴重漏洞跟蹤為CVE-2021-35587(CVSS 3.1 基本分數 9.8)。
    這項漏洞風險值達9.8。
    近日,安識科技A-Team團隊監測到一則 Asciidoctor-include-ext 組件存在命令注入漏洞的信息,漏洞編號:CVE-2022-24803,漏洞威脅等級:嚴重,該漏洞是由于 Asciidoctor-include-ext 處理用戶輸入時存在安全問題,攻擊者可利用該漏洞在未授權的情況下,構造惡意數據執行命令注入攻擊,導致在主機上執行任意系統命令。
    F-vuln(全稱:Find-Vulnerability)是為了自己工作方便專門編寫的一款自動化工具,主要適用于日常安全服務、滲透測試人員和RedTeam紅隊人員,它集合的功能包括:存活IP探測、開放端口探測、web服務探測、web漏洞掃描、smb爆破、ssh爆破、ftp爆破、mssql爆破等其他數據庫爆破工作以及大量web漏洞檢測模塊。
    本周CNVD接到的涉及黨政機關和企事業單位的事件型漏洞總數10876個,與上周環比增加57%。本周,CNVD發布了《Oracle發布2022年7月的安全公告》。表1 漏洞報 送情況統計表 本周漏洞按類型和廠商統計 本周 ,CNVD收錄了347個漏洞。表2 漏洞按影響類型統計表 圖6 本周漏洞按影響類型分布
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类