Vulnerabilidad en Oracle Database (CVE-2012-3137)
Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
21/09/2012
Última modificación:
11/04/2025
Descripción
El protocolo de autenticación en Oracle Database 11g 1 y 2 permite a atacantes remotos obtener la clave y la "salt" de sesión para usuarios de su elección, lo cual provoca fugas de información sobre el hash criptográfico y hace que sea más fácil ataques de fuerza bruta para adivinar la contraseña. Se trata de un problema también conocido como "vulnerabilidad de ruptura de contraseñas".
Impacto
Puntuación base 2.0
6.40
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:oracle:database_server:10.2.0.3:*:*:*:*:*:*:* | ||
| cpe:2.3:a:oracle:database_server:10.2.0.4:*:*:*:*:*:*:* | ||
| cpe:2.3:a:oracle:database_server:10.2.0.5:*:*:*:*:*:*:* | ||
| cpe:2.3:a:oracle:database_server:11.1.0.7:*:*:*:*:*:*:* | ||
| cpe:2.3:a:oracle:database_server:11.2.0.2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:oracle:database_server:11.2.0.3:*:*:*:*:*:*:* | ||
| cpe:2.3:a:oracle:primavera_p6_enterprise_project_portfolio_management:8.2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:oracle:primavera_p6_enterprise_project_portfolio_management:8.3:*:*:*:*:*:*:* | ||
| cpe:2.3:a:oracle:primavera_p6_enterprise_project_portfolio_management:8.4:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://arstechnica.com/security/2012/09/oracle-database-stealth-password-cracking-vulnerability/
- http://threatpost.com/en_us/blogs/flaw-oracle-logon-protocol-leads-easy-password-cracking-092012?utm_source=Threatpost&utm_medium=Tabs&utm_campaign=Today%27s%20Most%20Popular
- http://www.darkreading.com/authentication/167901072/security/application-security/240007643/attack-easily-cracks-oracle-database-passwords.html
- http://www.exploit-db.com/exploits/22069
- http://www.mandriva.com/security/advisories?name=MDVSA-2013%3A150
- http://www.oracle.com/technetwork/security-advisory/cpujul2016-2881720.html
- http://www.oracle.com/technetwork/topics/security/cpuoct2012-1515893.html
- http://www.securityfocus.com/bid/55651
- http://arstechnica.com/security/2012/09/oracle-database-stealth-password-cracking-vulnerability/
- http://threatpost.com/en_us/blogs/flaw-oracle-logon-protocol-leads-easy-password-cracking-092012?utm_source=Threatpost&utm_medium=Tabs&utm_campaign=Today%27s%20Most%20Popular
- http://www.darkreading.com/authentication/167901072/security/application-security/240007643/attack-easily-cracks-oracle-database-passwords.html
- http://www.exploit-db.com/exploits/22069
- http://www.mandriva.com/security/advisories?name=MDVSA-2013%3A150
- http://www.oracle.com/technetwork/security-advisory/cpujul2016-2881720.html
- http://www.oracle.com/technetwork/topics/security/cpuoct2012-1515893.html
- http://www.securityfocus.com/bid/55651



