Risques
- Atteinte à l'intégrité des données
- Atteinte à la confidentialité des données
- Contournement de la politique de sécurité
- Exécution de code arbitraire à distance
Systèmes affectés
- Oracle Application Server 10g ;
- Oracle Database 11g, 10g et 9i ;
- Oracle E-business Suite 12 et 11i ;
- Oracle Enterprise Manager Database Control 11 et 10g ;
- Oracle Enterprise Manager Grid Control 10g ;
- Oracle Hyperion Bi Plus 9.x ;
- Oracle Hyperion Performance Suite 8.x ;
- Oracle PeopleSoft Entreprise CRM 8.x et 9.x ;
- Oracle PeopleSoft Entreprise PeopleTools 8.x ;
- Oracle TimesTen in-Memory Database ;
- Oracle Weblogic Server 6, 7,8,9 et 10.x.
Résumé
De nombreuses vulnérabilités affectent les produits Oracle. L'exploitation de certaines d'entre elles permet à un utilisateur malveillant d'exécuter du code arbitraire à distance.
Description
Onze vulnérabilités affectent les bases de données Oracle Database. Deux sont exploitables localement. L'exploitation à distance des neuf autres demande une authentification préalable. Un utilisateur malveillant exploitant ces vulnérabilités peut exécuter du code arbitraire à distance ou accéder indûment aux données.
Trois vulnérabilités concernent Oracle TimesTen in-Memory Database. Leur exploitation permet à un utilisateur malveillant de provoquer un déni de service à distance, sans requérir d'authentification.
Neuf vulnérabilités affectent Oracle Application Server. Elle permettent à un utilisateur malveillant non authentifié de provoquer un déni de service à distance, de modifier ou de lire des données de manière illégitime.
Six vulnérabilités de E-businees Suite permettent de porter atteinte à la confidentialité ou à l'intégrité des données.
Deux vulnérabilités affectent Oracle Enterprise Manager. Leur exploitation permet à un utilisateur malveillant de porter atteinte à l'intégrité des données, à distance.
Sept vulnérabilités dans les produits Oracle PeopleSoft permettent à un utilisateur malveillant disposant d'une session valide de provoquer un déni de service à distance, de modifier ou de lire indûment des données.
Sept vulnérabilités sont présentes dans les serveurs Oracle WebLogic, dont quatre sont exploitables à distance sans authentification, une avec authentification et deux localement. Elles permettent à un utilisateur malveillant de provoquer un déni de service à distance, de modifier ou de lire des données.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de mise à jour Oracle du 14 juillet 2008 : http://www.oracle.com/technology/deploy/security/critical-patch-updates/cpujul2008.html
- Référence CVE CVE-2007-1359 https://www.cve.org/CVERecord?id=CVE-2007-1359
- Référence CVE CVE-2008-2576 https://www.cve.org/CVERecord?id=CVE-2008-2576
- Référence CVE CVE-2008-2577 https://www.cve.org/CVERecord?id=CVE-2008-2577
- Référence CVE CVE-2008-2578 https://www.cve.org/CVERecord?id=CVE-2008-2578
- Référence CVE CVE-2008-2579 https://www.cve.org/CVERecord?id=CVE-2008-2579
- Référence CVE CVE-2008-2580 https://www.cve.org/CVERecord?id=CVE-2008-2580
- Référence CVE CVE-2008-2581 https://www.cve.org/CVERecord?id=CVE-2008-2581
- Référence CVE CVE-2008-2582 https://www.cve.org/CVERecord?id=CVE-2008-2582
- Référence CVE CVE-2008-2583 https://www.cve.org/CVERecord?id=CVE-2008-2583
- Référence CVE CVE-2008-2584 https://www.cve.org/CVERecord?id=CVE-2008-2584
- Référence CVE CVE-2008-2585 https://www.cve.org/CVERecord?id=CVE-2008-2585
- Référence CVE CVE-2008-2586 https://www.cve.org/CVERecord?id=CVE-2008-2586
- Référence CVE CVE-2008-2587 https://www.cve.org/CVERecord?id=CVE-2008-2587
- Référence CVE CVE-2008-2588 https://www.cve.org/CVERecord?id=CVE-2008-2588
- Référence CVE CVE-2008-2589 https://www.cve.org/CVERecord?id=CVE-2008-2589
- Référence CVE CVE-2008-2590 https://www.cve.org/CVERecord?id=CVE-2008-2590
- Référence CVE CVE-2008-2591 https://www.cve.org/CVERecord?id=CVE-2008-2591
- Référence CVE CVE-2008-2592 https://www.cve.org/CVERecord?id=CVE-2008-2592
- Référence CVE CVE-2008-2593 https://www.cve.org/CVERecord?id=CVE-2008-2593
- Référence CVE CVE-2008-2594 https://www.cve.org/CVERecord?id=CVE-2008-2594
- Référence CVE CVE-2008-2595 https://www.cve.org/CVERecord?id=CVE-2008-2595
- Référence CVE CVE-2008-2596 https://www.cve.org/CVERecord?id=CVE-2008-2596
- Référence CVE CVE-2008-2597 https://www.cve.org/CVERecord?id=CVE-2008-2597
- Référence CVE CVE-2008-2598 https://www.cve.org/CVERecord?id=CVE-2008-2598
- Référence CVE CVE-2008-2599 https://www.cve.org/CVERecord?id=CVE-2008-2599
- Référence CVE CVE-2008-2600 https://www.cve.org/CVERecord?id=CVE-2008-2600
- Référence CVE CVE-2008-2601 https://www.cve.org/CVERecord?id=CVE-2008-2601
- Référence CVE CVE-2008-2602 https://www.cve.org/CVERecord?id=CVE-2008-2602
- Référence CVE CVE-2008-2603 https://www.cve.org/CVERecord?id=CVE-2008-2603
- Référence CVE CVE-2008-2604 https://www.cve.org/CVERecord?id=CVE-2008-2604
- Référence CVE CVE-2008-2605 https://www.cve.org/CVERecord?id=CVE-2008-2605
- Référence CVE CVE-2008-2606 https://www.cve.org/CVERecord?id=CVE-2008-2606
- Référence CVE CVE-2008-2607 https://www.cve.org/CVERecord?id=CVE-2008-2607
- Référence CVE CVE-2008-2608 https://www.cve.org/CVERecord?id=CVE-2008-2608
- Référence CVE CVE-2008-2609 https://www.cve.org/CVERecord?id=CVE-2008-2609
- Référence CVE CVE-2008-2610 https://www.cve.org/CVERecord?id=CVE-2008-2610
- Référence CVE CVE-2008-2611 https://www.cve.org/CVERecord?id=CVE-2008-2611
- Référence CVE CVE-2008-2612 https://www.cve.org/CVERecord?id=CVE-2008-2612
- Référence CVE CVE-2008-2613 https://www.cve.org/CVERecord?id=CVE-2008-2613
- Référence CVE CVE-2008-2614 https://www.cve.org/CVERecord?id=CVE-2008-2614
- Référence CVE CVE-2008-2615 https://www.cve.org/CVERecord?id=CVE-2008-2615
- Référence CVE CVE-2008-2616 https://www.cve.org/CVERecord?id=CVE-2008-2616
- Référence CVE CVE-2008-2617 https://www.cve.org/CVERecord?id=CVE-2008-2617
- Référence CVE CVE-2008-2618 https://www.cve.org/CVERecord?id=CVE-2008-2618
- Référence CVE CVE-2008-2620 https://www.cve.org/CVERecord?id=CVE-2008-2620
- Référence CVE CVE-2008-2621 https://www.cve.org/CVERecord?id=CVE-2008-2621
- Référence CVE CVE-2008-2622 https://www.cve.org/CVERecord?id=CVE-2008-2622