Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Oracle Financial Services Applications (CVE-2018-2649)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/01/2018
Última modificación:
03/10/2019

Descripción

Vulnerabilidad en el componente Oracle FLEXCUBE Universal Banking de Oracle Financial Services Applications (subcomponente: Infrastructure). Las versiones compatibles que se han visto afectadas son la 11.3.0, 11.4.0, 12.0.1, 12.0.2, 12.0.3, 12.1.0, 12.2.0, 12.3.0 y la 12.4.0. Una vulnerabilidad fácilmente explotable permite que un atacante con pocos privilegios que tenga acceso a red por HTTP comprometa la seguridad de Oracle FLEXCUBE Universal Banking. Los ataques exitosos a esta vulnerabilidad pueden resultar en la creación, eliminación o modificación de acceso no autorizado a datos críticos o a todos los datos accesibles de Oracle FLEXCUBE Universal Banking, así como la capacidad no autorizada de provocar un bloqueo o un cierre inesperado, con frecuencia y de manera repetida (DOS completo) de Oracle FLEXCUBE Universal Banking. CVSS 3.0 Base Score 8.1 (impactos en la integridad y disponibilidad). Vector CVSS: (CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:oracle:flexcube_universal_banking:11.3.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:flexcube_universal_banking:11.4.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:flexcube_universal_banking:12.0.1:*:*:*:*:*:*:*
cpe:2.3:a:oracle:flexcube_universal_banking:12.0.2:*:*:*:*:*:*:*
cpe:2.3:a:oracle:flexcube_universal_banking:12.0.3:*:*:*:*:*:*:*
cpe:2.3:a:oracle:flexcube_universal_banking:12.1.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:flexcube_universal_banking:12.2.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:flexcube_universal_banking:12.3.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:flexcube_universal_banking:12.4.0:*:*:*:*:*:*:*