Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Oracle Application Express (CVE-2024-21261)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
15/10/2024
Última modificación:
21/10/2024

Descripción

Vulnerabilidad en Oracle Application Express (componente: General). Las versiones compatibles afectadas son 23.2 y 24.1. Esta vulnerabilidad, difícil de explotar, permite que un atacante con privilegios reducidos y acceso a la red a través de HTTP ponga en peligro Oracle Application Express. Si bien la vulnerabilidad se encuentra en Oracle Application Express, los ataques pueden afectar significativamente a otros productos (cambio de alcance). Los ataques exitosos de esta vulnerabilidad pueden dar como resultado la actualización, inserción o eliminación no autorizada de algunos datos accesibles de Oracle Application Express, así como el acceso de lectura no autorizado a un subconjunto de datos accesibles de Oracle Application Express. Puntuación base de CVSS 3.1: 4,9 (impactos en la confidencialidad y la integridad). Vector CVSS: (CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:L/I:L/A:N).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:oracle:application_express:23.2:*:*:*:*:*:*:*
cpe:2.3:a:oracle:application_express:24.1:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información