CVE-2016-0492
ثغرة غير محددة في مكوّن Oracle Application Testing Suite في Oracle Enterprise Manager Grid Control 12.4.0.2 و12.5.0.2 تتيح للمهاجمين عن بُعد التأثير على...
- تم النشر
- 21/01/2016
- محدث
- 05/08/2024
- تخصيص CNA
- oracle
- الأدلة المرصودة
- 13/04/2016
CVSS الأساسي
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:Nمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثغرة غير محددة في مكوّن Oracle Application Testing Suite في Oracle Enterprise Manager Grid Control 12.4.0.2 و12.5.0.2 تتيح للمهاجمين عن بُعد التأثير على السرية والسلامة عبر نواقل غير معروفة مرتبطة بـ Load Testing for Web Apps، وهي ثغرة مختلفة عن CVE-2016-0488. ملاحظة: المعلومات السابقة واردة من تحديث التصحيحات الحرجة (CPU) لشهر يناير 2016. لم تعلّق Oracle على ادعاءات أطراف ثالثة بأن هذه ثغرة اجتياز دليل في الدالة isAllowedUrl، والتي تتيح للمهاجمين عن بُعد تجاوز المصادقة عبر تسلسلات اجتياز الدليل التي تلي إدخال URI لا يتطلب مصادقة، كما يتضح من olt/Login.do/../../olt/UploadFileUpload.do.
المصادر
2- Oracle Application Testing Suite (ATS) 12.4.0.2.0 - Authentication Bypass / Arbitrary File Uploadاستغلال
Zhou Yu · jsp · 13/04/2016
Metasploit · java · 25/05/2016
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.