int(3324)

Boletines de Vulnerabilidades


Múltiples vulnerabilidades en Oracle

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Oficial
Impacto Integridad
Dificultad Experto
Requerimientos del atacante Acceso remoto sin cuenta a un servicio estandar

Información sobre el sistema

Propiedad Valor
Fabricante afectado Comercial Software
Software afectado Oracle Database 10g Release 2, versions 10.2.0.2, 10.2.0.3
Oracle Database 10g, version 10.1.0.5
Oracle9i Database Release 2, versions 9.2.0.7, 9.2.0.8, 9.2.0.8DV
Oracle Application Express (formerly called HTML DB), versions 1.5 - 2.2
Oracle Secure Enterprise Search 10g, versions 10.1.6, 10.1.8
Oracle Application Server 10g Release 3 (10.1.3), versions 10.1.3.0.0, 10.1.3.1.0, 10.1.3.2.0, 10.1.3.3.0
Oracle Application Server 10g Release 2 (10.1.2), versions 10.1.2.0.1 - 10.1.2.0.2, 10.1.2.1.0, 10.1.2.2.0
Oracle Application Server 10g (9.0.4), version 9.0.4.3
Oracle10g Collaboration Suite, version 10.1.2
Oracle E-Business Suite Release 11i, versions 11.5.8 - 11.5.10 CU2
Oracle E-Business Suite Release 12, versions 12.0.0, 12.0.1
Oracle PeopleSoft Enterprise PeopleTools versions 8.22, 8.47, 8.48, 8.49
Oracle PeopleSoft Enterprise Human Capital Management versions 8.9, 9.0
Oracle PeopleSoft Enterprise Customer Relationship Management versions 8.9, 9.0

Descripción

Se ha publicado el parche acumulativo de Julio de 2007 para los siguientes productos de Oracle: Oracle Database, Oracle Enterprise Manager, Oracle Collaboration Suite, Oracle E-Business Suite, Oracle PeopleSoft Enterprise and JD Edwards EnterpriseOne , Oracle Application Server.

Este parche soluciona múltiples vulnerabilidades que pueden comprometer la integridad, confidencialidad y disponibilidad de dichos productos asi como la información manejada por ellos.

A destacar múltiples inyecciones de código SQL , denegaciones de servicio y desbordamientos de búfer.

Solución



Actualización de software

Oracle
Oracle Database
http://metalink.oracle.com/metalink/plsql/ml2_documents.showDocument?p_database_id=NOT&p_id=432873.1#DBAVAIL
Oracle Application Server
http://metalink.oracle.com/metalink/plsql/ml2_documents.showDocument?p_database_id=NOT&p_id=432873.1#ASMIDTIER
Oracle Collaboration Suite
http://metalink.oracle.com/metalink/plsql/ml2_documents.showDocument?p_database_id=NOT&p_id=432873.1#OCSAVAIL
Oracle E-Business Suite and Applications
http://metalink.oracle.com/metalink/plsql/ml2_documents.showDocument?p_database_id=NOT&p_id=432882.1
Oracle Enterprise Manager
http://metalink.oracle.com/metalink/plsql/ml2_documents.showDocument?p_database_id=NOT&p_id=432873.1#DBAVAIL
Oracle PeopleSoft Enterprise and JD Edwards EnterpriseOne
http://www.peoplesoft.com/corp/en/support/security_index.jsp

Identificadores estándar

Propiedad Valor
CVE CVE-2007-3870
CVE-2007-3869
CVE-2007-3868
CVE-2007-3867
CVE-2007-3866
CVE-2007-3865
CVE-2007-3864
CVE-2007-3863
CVE-2007-3862
CVE-2007-3861
CVE-2007-3860
CVE-2007-3859
CVE-2007-3858
CVE-2007-3857
CVE-2007-3856
CVE-2007-3855
CVE-2007-3854
CVE-2007-3853
BID

Recursos adicionales

Oracle Critical Patch Update - July 2007
http://www.oracle.com/technology/deploy/security/critical-patch-updates/cpujul2007.html

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2007-07-24
1.1 CVE añadido 2007-08-14

Miembros de

Ministerio de Defensa
CNI
CCN
CCN-CERT