Risque
- Contournement de la politique de sécurité ;
- atteinte à l'intégrité des données.
Systèmes affectés
- Oracle Applications 11.0 ;
- Oracle E-Business Suite version 11i ;
- Oracle E-Business Suite de la version 11.5.1 à la version 11.5.8.
Description
Un mauvais filtrage des requêtes effectuées permet à un utilisateur mal intentionné de réaliser une attaque de type injection SQL et ainsi porter atteinte à l'intégrité des données.
Solution
Appliquer le correctif fourni par l'éditeur (cf. section Documentation) :
http://metalink.oracle.com/metalink/plsql/ml2_documents.showDocument?p_database_id=NOT&p_id=274375.1
Documentation
- Alert de sécurité Oracle #67 du 03 juin 2004 :
http://otn.oracle.com/deploy/security/pdf/2004alert67.pdf
- Avis de sécurité de l'US-CERT du 07 juin 2004 :
http://www.kb.cert.org/vuls/id/961579
- Référence CVE CAN-2004-0543 :
https://www.cve.org/CVERecord?id=CAN-2004-0543