Vulnerabilidad en el componente XML Developer's Kit for C en Oracle Database Server (CVE-2014-6577)
Gravedad CVSS v2.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/01/2015
Última modificación:
12/04/2025
Descripción
Vulnerabilidad no especificada en el componente XML Developer's Kit for C en Oracle Database Server 11.2.0.3, 11.2.0.4, 12.1.0.1, y 12.1.0.2 permite a usuarios remotos autenticados afectar la confidencialidad a través de vectores desconocidos. NOTA: la información previa es la CPU de enero del 2015. Oracle no ha comentado sobre la declaración del investigador original de que esto se trata de una vulnerabilidad de entidad externa XML (XXE) en el analizador de XML, lo que permite a atacantes realizar el escaneo de puertos internos, realizar ataques de SSRF o causar una denegación de servicio a través de una URI (1) http: o (2) ftp: manipulada.
Impacto
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:oracle:database_server:11.2.0.3:*:*:*:*:*:*:* | ||
cpe:2.3:a:oracle:database_server:11.2.0.4:*:*:*:*:*:*:* | ||
cpe:2.3:a:oracle:database_server:12.1.0.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:oracle:database_server:12.1.0.2:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://www.oracle.com/technetwork/topics/security/cpujan2015-1972971.html
- http://www.securityfocus.com/bid/72139
- http://www.securitytracker.com/id/1031572
- https://blog.netspi.com/advisory-xxe-injection-oracle-database-cve-2014-6577/
- http://www.oracle.com/technetwork/topics/security/cpujan2015-1972971.html
- http://www.securityfocus.com/bid/72139
- http://www.securitytracker.com/id/1031572
- https://blog.netspi.com/advisory-xxe-injection-oracle-database-cve-2014-6577/