Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en apliacción Oracle Database Server (CVE-2008-6065)

Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-264 Permisos, privilegios y/o control de acceso
Fecha de publicación:
05/02/2009
Última modificación:
30/10/2018

Descripción

Oracle Database Server v10.1, v10.2, y 11g concede permisos WRITE al directorio para rutas arbitrarias que están relacionadas con un estado CREATE OR REPLACE DIRECTORY, lo cual permite a usuarios autenticados con privilegios CREATE ANY DIRECTORY conseguir privilegios SYSDBA enlazando la ruta del directorio contraseña, y entonces sobre escribir el fichero contraseña a través de operaciones UTL_FILE, una cuestión relacionada con CVE-2006-7141.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:oracle:database_server:10.1:*:*:*:*:*:*:*
cpe:2.3:a:oracle:database_server:10.2:*:*:*:*:*:*:*
cpe:2.3:a:oracle:database_server:11:*:*:*:*:*:*:*