CVE-2019-2616
Oracle BI Publisher Unauthorized Access Vulnerability
Beschreibung
CVE-2019-2616 ist eine Schwachstelle in Oracle BI Publisher (ehemals XML Publisher), die unbefugten Zugriff auf sensible Daten ermöglicht. Der nicht spezifizierte Fehler in Oracle BI Publisher ermöglicht es einem Remote-Angreifer, unbefugten Zugriff auf die Anwendung zu erlangen und potenziell vertrauliche Business-Intelligence-Berichte und Daten zu extrahieren. Die Schwachstelle wurde am 25. März 2022 in den CISA-Katalog bekannter ausgenutzter Schwachstellen aufgenommen. Mit einem EPSS-Score von 96,5 % (99,8. Perzentil) ist eine Ausnutzung ungepatchter Oracle-BI-Publisher-Instanzen sehr wahrscheinlich.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| oracle | business intelligence publisher | 11.1.1.9.0; 12.2.1.3.0; 12.2.1.4.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
Referenzen
- http://www.oracle.com/technetwork/security-advisory/cpuapr2019-5072813.html(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2019-2616(US Government Resource)
Schwachstellentyp
CWE-287: Unsachgemäße Authentifizierung
CVE-2019-2616 wird mit CWE-287 assoziiert und beschreibt Schwachstellen, bei denen eine Anwendung die Identität eines Benutzers nicht ordnungsgemäß überprüft, bevor der Zugriff auf geschützte Ressourcen gewährt wird. Die Schwachstelle in Oracle BI Publisher ermöglicht es unbefugten Benutzern, Authentifizierungsmechanismen zu umgehen und auf sensible Business-Intelligence-Daten ohne gültige Anmeldedaten zuzugreifen.
Mehr erfahren: CWE-287 — Improper Authentication
Auswirkungsanalyse
CVE-2019-2616 ermöglicht unbefugten Zugriff auf Oracle BI Publisher, ein weit verbreitetes Enterprise-Reporting-Tool, das typischerweise sensible Geschäftsdaten, Finanzberichte und operative Kennzahlen enthält. Ein Angreifer kann vertrauliche Berichte und Dashboards ohne ordnungsgemäße Autorisierung einsehen, wodurch sensible Unternehmensdaten, Kundeninformationen und finanzielle Details exponiert werden können. Die Schwachstelle ist remote über das Netzwerk ausnutzbar, was jede internet- oder intern zugängliche Oracle-BI-Publisher-Instanz zu einem potenziellen Ziel macht. Der EPSS-Score von 96,5 % bestätigt die hohe Ausnutzungswahrscheinlichkeit.
Exploit-Reifegrad
CVE-2019-2616 wurde von CISA als aktiv ausgenutzt bestätigt und in den Katalog bekannter ausgenutzter Schwachstellen aufgenommen. Der EPSS-Score von 96,5 % (99,8. Perzentil) zeigt, dass eine Ausnutzung bei jeder exponierten Oracle-BI-Publisher-Instanz sehr wahrscheinlich ist. Die Kombination aus Netzwerkzugänglichkeit und dem Wert der Business-Intelligence-Daten macht dies zu einem attraktiven Ziel sowohl für opportunistische als auch gezielte Angriffe.
Behebung
- Oracle Critical Patch Update anwenden: Installieren Sie das Oracle Critical Patch Update (CPU), das CVE-2019-2616 behebt, gemäß dem offiziellen Sicherheitshinweis von Oracle.
- Netzwerkzugriff auf BI Publisher einschränken: Beschränken Sie den Zugriff auf Oracle BI Publisher auf autorisierte interne Netzwerke und verhindern Sie die Internetexponierung.
- Benutzerzugriff und Berechtigungen überprüfen: Prüfen Sie alle Benutzerkonten in Oracle BI Publisher, entfernen Sie unnötigen Zugriff und setzen Sie das Prinzip der geringsten Privilegien durch.
- Authentifizierungs- und Zugriffsprotokollierung aktivieren: Stellen Sie sicher, dass umfassende Protokollierung für alle Authentifizierungsversuche und Datenzugriffsereignisse aktiviert ist.
- Netzwerküberwachung implementieren: Setzen Sie Netzwerküberwachung ein, um ungewöhnliche Zugriffsmuster oder Datenexfiltrationsversuche zu erkennen.
Technische Details
CVE-2019-2616 ist eine nicht spezifizierte Schwachstelle in Oracle BI Publisher (ehemals Oracle XML Publisher), einer Komponente der Oracle Fusion Middleware Suite. Oracle BI Publisher wird zum Entwerfen, Generieren und Verteilen von Geschäftsberichten verwendet. Die Schwachstelle existiert in einer Komponente, die remote über HTTP ohne Authentifizierung erreichbar ist. Obwohl Oracle keine spezifischen technischen Details veröffentlicht hat, ermöglicht die Schwachstelle einem Angreifer den Zugriff auf von BI Publisher verwaltete Daten ohne ordnungsgemäße Autorisierung. Der Angriffsvektor ist netzwerkbasiert mit geringer Komplexität, und es ist keine Benutzerinteraktion für die Ausnutzung erforderlich.
Häufig gestellte Fragen
Wird CVE-2019-2616 aktiv ausgenutzt?
Ja. CISA hat die aktive Ausnutzung von CVE-2019-2616 bestätigt und die Schwachstelle am 25. März 2022 in den Katalog bekannter ausgenutzter Schwachstellen aufgenommen. Der EPSS-Score von 96,5 % zeigt, dass eine Ausnutzung sehr wahrscheinlich ist.
Welche Produkte sind von CVE-2019-2616 betroffen?
CVE-2019-2616 betrifft Oracle BI Publisher (ehemals Oracle XML Publisher), der Teil der Oracle Fusion Middleware-Produktsuite ist. Er wird in Unternehmensumgebungen weit verbreitet für Business-Intelligence-Reporting eingesetzt.
Wie behebe ich CVE-2019-2616?
Wenden Sie das entsprechende Oracle Critical Patch Update an, das CVE-2019-2616 behebt. Beschränken Sie den Netzwerkzugriff auf BI Publisher und überprüfen Sie die Benutzerzugriffsberechtigungen.
Wie schwerwiegend ist CVE-2019-2616?
CVE-2019-2616 ist eine bedeutende Schwachstelle, die unbefugten Zugriff auf sensible Business-Intelligence-Daten ermöglicht. Mit einem EPSS-Score von 96,5 % und bestätigter aktiver Ausnutzung sollte sie als hochprioritäre Behebungsmaßnahme für jede Organisation mit Oracle BI Publisher behandelt werden.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.