Vulnérabilités corrigées dans Oracle Database Server et Oracle REST Data Services (advisories.ncsc.nl)
- Oracle REST Data Services (24.2.0-26.1.0): prise de contrôle, accès données, DoS
- Oracle Database Server (23.4.0-23.26.2): compromission non authentifiée de Net Service
- Eclipse Jetty: détournement de requête (sans correctif)
"Oracle a corrigé des vulnérabilités dans Oracle REST Data Services (versions 24.2.0 à 26.1.0) et Oracle Database Server (versions 23.4.0 à 23.26.2). Des attaquants avec faibles privilèges et accès réseau via HTTPS peuvent prendre le contrôle total du service, accéder ou modifier des données, et provoquer un déni de service. Dans Oracle Database Server, des attaquants non authentifiés peuvent compromettre le composant Net Service via TLS. De plus, une vulnérabilité dans l'analyseur HTTP/1.1 d'Eclipse Jetty permet le détournement de requête ; aucun correctif n'est disponible."
aucun commentaire pour l'instant.