Oracle データベース TNS リスナーに脆弱性
タイトル Oracle データベース TNS リスナーに脆弱性
概要

Oracle データベースコンポーネントの TNS リスナーには、遠隔の第三者が認証なしにデータベースサービスを登録できる脆弱性が存在します。 詳しくは、Oracle が提供する Oracle Security Alert for CVE-2012-1675 (http://www.oracle.com/technetwork/topics/security/alert-cve-2012-1675-1608180.html) をご確認ください。

想定される影響 遠隔の第三者によって、既に登録済みのデータベースインスタンス名を使ってサービスを登録され、中間者攻撃が行なわれる可能性があります。
対策

2012年5月2日現在、有効な対策はありません。 [ワークアラウンドを実施する] 以下の回避策を適用することで、本脆弱性の影響を軽減することが可能です。 * Class of Secure Transport (COST) を使用し、インスタンス登録を制限する 詳しくは、Oracle が提供する Oracle Security Alert for CVE-2012-1675 (http://www.oracle.com/technetwork/topics/security/alert-cve-2012-1675-1608180.html) をご確認ください。

公表日 2012年5月2日0:00
登録日 2012年5月8日14:04
最終更新日 2014年6月23日10:47
CVSS2.0 : 危険
スコア 7.5
ベクター AV:N/AC:L/Au:N/C:P/I:P/A:P
影響を受けるシステム
オラクル
Oracle Database 10g Release 2, versions 10.2.0.3, 10.2.0.4, 10.2.0.5
Oracle Database 11g Release 1, version 11.1.0.7
Oracle Database 11g Release 2, versions 11.2.0.2, 11.2.0.3, 11.2.0.4
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
変更履歴
No 変更内容 変更日
0 [2012年05月08日]
  掲載
[2012年05月11日]
  CVSS による深刻度:基本値と脆弱性評価基準を追加
  CWE による脆弱性タイプ一覧:CWE-ID を追加
  ベンダ情報:オラクル (Security Alert for CVE-2012-1675 Released)
[2012年07月25日]
  ベンダ情報:openSUSE (SUSE-SU-2012:0765) を追加
[2014年06月23日]
  影響を受けるシステム:内容を更新
2018年2月17日10:37

NVD脆弱性情報
CVE-2012-1675
概要

The TNS Listener, as used in Oracle Database 11g 11.1.0.7, 11.2.0.2, and 11.2.0.3, and 10g 10.2.0.3, 10.2.0.4, and 10.2.0.5, as used in Oracle Fusion Middleware, Enterprise Manager, E-Business Suite, and possibly other products, allows remote attackers to execute arbitrary database commands by performing a remote registration of a database (1) instance or (2) service name that already exists, then conducting a man-in-the-middle (MITM) attack to hijack database connections, aka "TNS Poison."

公表日 2012年5月9日7:55
登録日 2021年1月28日14:56
最終更新日 2024年11月21日10:37
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
cpe:2.3:a:oracle:database_server:10.2.0.4:*:*:*:*:*:*:*
cpe:2.3:a:oracle:database_server:10.2.0.3:*:*:*:*:*:*:*
cpe:2.3:a:oracle:database_server:11.2.0.2:*:*:*:*:*:*:*
cpe:2.3:a:oracle:database_server:10.2.0.5:*:*:*:*:*:*:*
cpe:2.3:a:oracle:database_server:11.2.0.4:*:*:*:*:*:*:*
cpe:2.3:a:oracle:database_server:11.2.0.3:*:*:*:*:*:*:*
cpe:2.3:a:oracle:database_server:11.1.0.7:*:*:*:*:*:*:*
関連情報、対策とツール
共通脆弱性一覧