漏洞信息详情
Oracle E-Business套件传输权限许可和访问控制漏洞
- CNNVD编号:CNNVD-200704-469
- 危害等级: 高危
- CVE编号:
CVE-2007-2135
- 漏洞类型:
未知
- 发布时间:
2007-04-24
- 威胁类型:
远程
- 更新时间:
2007-04-25
- 厂 商:
oracle - 漏洞来源:
Joxean Koret joxe… -
漏洞简介
Oracle Database是一款商业性质大型数据库系统。
E-Business套件的ADI_BINARY组件中的一个参数可能会传输给ADI_DISPLAY_REPORT,存在权限许可和访问控制漏洞。攻击者可以浏览APPS.FND_DOCUMENTS表中的任意文档;
漏洞公告
目前厂商已经发布了升级补丁以修复这个安全问题,补丁下载链接:
cpuapr2007:Oracle Critical Patch Update – April 2007
http://www.oracle.com/technology/deploy/security/critical-patch-updates/cpuapr2007.html?_template=/o
参考网址
来源: MISC
链接:http://www.zerodayinitiative.com/advisories/ZDI-07-017.html
来源: BUGTRAQ
名称: 20070418 ZDI-07-017: Oracle E-Business Suite Arbitrary Document Download Vulnerability
链接:http://www.securityfocus.com/archive/1/archive/1/466215/100/0/threaded
来源: MISC
链接:http://www.red-database-security.com/advisory/oracle_cpu_apr_2007.html
来源: MISC
链接:http://www.oracle.com/technology/deploy/security/critical-patch-updates/cpuapr2007.html
来源: OSVDB
名称: 39959
来源: SREASON
名称: 2612