脆弱性
📰 過去報告:8/7, 8/4
Oracle Database ServerのOracle Net Servicesコンポーネントにおいて、重要な機能に対する認証の欠如に関する脆弱性が存在する。影響を受けるサポート対象バージョンは19.3から19.31、21.3から21.22、および23.4.0から23.26.2である。容易に悪用可能な脆弱性であり、認証されていない攻撃者がネットワーク経由でOracle Netを介してアクセスを行い、Oracle Net Servicesを侵害することが可能である。CVSS v3.1の基本スコアは9.1(Critical)と評価されている。
8/7報告などOracle製品に関する重大な脆弱性の公表が続いています。自社で運用中のOracle製品がある場合は、影響を受けるバージョンや修正パッチの適用状況をご確認ください。
対象ソフト
Oracle Databaseは、企業や組織の基幹系システムや大規模データベースで広く利用されているリレーショナルデータベース管理システムである。
影響
攻撃が成功した場合、重要なデータへの不正アクセスが発生したり、アクセス可能なすべてのOracle Net Servicesのデータに完全にアクセスできるようになったり、サービスがハングまたは頻繁にクラッシュする完全なサービス拒否(DoS)状態に陥るおそれがある。
対応策
JVN DBを参照し、ベンダーから提供されている最新のセキュリティパッチ適用やアップデートを実施すること。