HTTP Server and Oracle Weblogic Server Proxy Plug-in
Betroffen sind der Oracle HTTP Server und das Oracle Weblogic Server Proxy Plug-in aus dem Fusion-Middleware-Umfeld – konkret die Proxy-Plug-in-Komponenten für den Apache HTTP Server und für Microsoft IIS. Der Fehler ist eine mangelhafte Zugriffskontrolle: Anfragen werden nicht ausreichend geprüft, sodass ein Angreifer ohne gültige Zugangsdaten allein über Netzwerkzugriff per HTTP eingreifen kann. Der Angriff gilt als einfach durchführbar und erfordert weder eine Anmeldung noch eine Benutzerinteraktion. Gelingt er, kann der Angreifer sämtliche für die betroffene Komponente zugänglichen Daten einsehen und darüber hinaus kritische Daten anlegen, verändern oder löschen. Da das Plug-in als Vermittler zwischen Webserver und dahinterliegenden Anwendungsservern arbeitet, bleibt die Wirkung nicht auf die verwundbare Komponente beschränkt, sondern kann auch angeschlossene Systeme erheblich beeinträchtigen. Da solche Webserver-Frontends häufig direkt aus dem Internet erreichbar sind, steht der Angriffsweg oft unmittelbar offen.
Setzen Sie die Gegenmaßnahmen gemäß den Hersteller-Anweisungen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte die Nutzung des Produkts eingestellt werden. Bewerten Sie zudem die Internet-Exponierung der betroffenen Systeme.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Bisher keine Artikel.