现漏洞 甲骨文 Access Manager 黑客连管理员账号都能霸占 (漏 甲骨文)

文章编号:45772 资讯动态 2024-12-09 漏洞甲骨文冒充用户

甲骨文 Access Manager 现,连管理员账号都能霸占

雷锋网消息,据外媒美国时间5月3日报道,来自 SEC 漏洞咨询实验室安全研究人员 Wolfgang Ettlinger在甲骨文 Access Manager(以下简称 OAM)上发现了一个安全漏洞,黑客可以利用它远程绕过身份验证程序,接管任何用户的账号。如果黑客愿意,他们连管理员的账号都能霸占。

OAM 不但支持多重身份验证(MFA),还能实现 Web 单点登录(SSO)。此外,会话管理、标准 SAML 联盟和 OAuth 等安全防护一应俱全,方便用户安全的访问移动应用和外部云存储。 不过,这样严密的防护依然存在漏洞。

这次发现的漏洞代号为 CVE-2018-2879,与 OAM 使用的一种有缺陷的密码格式有关。

“OAM 是甲骨文 Fusion MIDdleware 的组成部分之一,后者负责掌控各种类型网络应用的认证。”SEC 的 Ettlinger解释道。

“我们会通过展示证明加密实现的小特性是如何对产品安全造成实际影响的。 只要利用了这一漏洞,我们就能制作任意的身份验证令牌来扮演任何用户,同时还能有效的破坏 OAM 的主要功能。 ”Ettlinger 说道。

Ettlinger 解释称,攻击者可以利用该漏洞找到 OAM 处理加密信息的弱点,诱使该软件意外透露相关信息,随后利用这些信息冒充其他用户。

攻击者能组织一场填充攻击,使甲骨文披露账户的授权 Cookie。随后它就能制作出能生成有效登陆密匙的脚本,想冒充谁就冒充谁。

“在研究中我们发现,OAM 用到的密码格式有个严重的漏洞,只要稍加利用,我们就能制作出会话令牌。拿这个令牌去骗 WebGate 一骗一个准,想接入受保护的资源简直易如反掌。”Ettlinger 解释道。“更可怕的是,会话 Cookie 的生成过程让我们能冒充任意用户名搞破坏。”

雷锋网了解到, OAM 11g 和 12c 版本都受到了该漏洞的影响。

Ettlinger 去年 11 月就将该漏洞报告给了甲骨文,不过 IT 巨头在今年 4 月的补丁更新中才解决了在这一问题。如果你也在用 OAM,还是抓紧时间打补丁来封堵漏洞吧。

雷锋网Via. Security Affairs

原创文章,未经授权禁止转载。详情见 转载须知 。

全局中部横幅
百度小程序查询

查询百度小程序权重与关键字排名

百度热搜

百度热搜以数亿用户海量的真实数据为基础,通过专业的数据挖掘方法,计算关键词的热搜指数,旨在建立权威、全面、热门、时效的各类关键词排行榜,引领热词阅读时代。

营销云软件

Convertlab是一体化营销云服务商,帮助企业高效运营海量用户,打造品牌特有的个性化用户体验,快速收获业务增长。

钢丝绳提升带

钢丝绳提升带_环形输送带_耐高温_花纹_挡边_橡胶覆盖带厂家-青岛隆源通达橡胶有限公司

郑青松起名网

郑青松起名网是专业权威的新生婴儿取名,宝宝起名字,小孩起名,2022年宝宝取名,孩子免费起名网站!首席专家郑青松是中国杰出取名策划师,中国杰出四柱预测师,世界易学起名大师,中国杰出风水策划师,世界著名易学风水名师!

心瞬网

心瞬网集知识和资料分享平台,专业提供优质实用文档、范文与写作范例。

手机游戏下载

3322软件下载站提供热门的手机游戏下载,手机游戏排行榜,收集常用的安卓应用软件分享给网友。

快帮集团商标注册

快帮集团自营全生命周期企业服务。提供知识产权、网站建设、企业邮箱、资质办理、工商财税等领域上百种不同的产品与服务。以北京为中心,在天津、河北、深圳、厦门、上海、武汉、泉州、青岛、海南等省市地区建立分子公司与服务中心,拥有超百人的服务团队。

智慧农业

内蒙古德明电子科技有限公司是一家主要从事“物联网农业信息化产品”的研发,生产,销售于一体的企业,产品广泛应用于农场,水利部门,农业领域,气象系统,农业大棚,自动灌溉等生产和科研领域,并以卓越的性能,过硬的质量深受广大客户的青睐。欢迎来电咨询厂家

钛合金铸件

浙江立致金属制品科技有限公司专业提供钛合金精密铸造铸件、双相不锈钢铸造、特殊钢硅溶胶铸造件、哈氏镍基合金中温蜡铸件、2205\2507\2520\310S\904L复合铸件等服务及产品,欢迎来电咨询。

趣推荐软件园

趣推荐软件专业为大家提供各种免费、好玩的安卓游戏下载及安卓软件下载,绿色无毒安卓软件应有尽有,致力于打造专业安卓软件免费下载中心。

全局底部横幅