在Oracle企業(yè)身份管理系統(tǒng)中發(fā)現(xiàn)了一個嚴(yán)重的高危漏洞,這個漏洞可以讓遠(yuǎn)程攻擊者在未經(jīng)認(rèn)證的情況下獲得系統(tǒng)完全的控制權(quán)。
Oracle在公開的報(bào)告中指出,這個漏洞被賦予CVE-2017-10151的同時,也因?yàn)槿菀妆蝗我庥脩衾玫脑颍珻VSS給了最高的10分的評級。但除了以上信息,Oracle并未公開更多細(xì)節(jié)。
受該漏洞影響的是企業(yè)身份管理系統(tǒng)Oracle Fusion Middleware中的Oracle Identity Manager (OIM)組件,該組件可自動管理用戶對企業(yè)的訪問權(quán)限。
造成這一漏洞的原因其實(shí)就是一個“默認(rèn)賬戶”,也就是說在同一網(wǎng)絡(luò)下,未授權(quán)攻擊者可以功過HTTP訪問Oracle的身份管理系統(tǒng)。為了防止該漏洞被攻擊者惡意利用,Oracle目前還沒有公布漏洞詳情。
受影響的系統(tǒng)版本
Oracle Identity Manager 11.1.1.7
Oracle Identity Manager 11.1.1.9
Oracle Identity Manager 11.1.2.1.0
Oracle Identity Manager 11.1.2.2.0
Oracle Identity Manager 11.1.2.3.0
Oracle Identity Manager 12.2.1.3.0
Oracle已經(jīng)推出了補(bǔ)丁更新,請用戶盡快更新到最新版本。
Oracle警告:“鑒于本漏洞的嚴(yán)重威脅,強(qiáng)烈建議客戶在看到這個安全提示后馬上更新不要猶豫。”同時Oracle還聲明“貌似受影響的產(chǎn)品的早期版本也會被此漏洞影響。所以,Oracle建議客戶們升級到有技術(shù)支持的版本。”
本文轉(zhuǎn)自(嘶吼)
標(biāo)簽:
本站文章除注明轉(zhuǎn)載外,均為本站原創(chuàng)或翻譯。歡迎任何形式的轉(zhuǎn)載,但請務(wù)必注明出處、不得修改原文相關(guān)鏈接,如果存在內(nèi)容上的異議請郵件反饋至chenjj@fc6vip.cn