CERTA-2002-AVI-183
Vulnerability from certfr_avis
Une vulnérabilité a été découverte dans le gestion des mots de passe sous Oracle Entreprise Manager Web Site d'Oracle 9iAS.
Description
Oracle Entreprise Manager Web Site est une interface Web d'administration à distance fourni dans Oracle 9iAS. Le module Web Cache d'Oracle permet de mettre en cache les rêquetes les plus fréquentes sur la base de données.
Un utilisateur mal intentionné peut avoir accès en local au mot de passe d'administration du module Web Cache.
Contournement provisoire
Il est conseillé de forcer le chiffrement du mot de passe dans le
fichier de configuration targets.xml :
-
Editer le fichier
$ORACLE_HOME/sysman/emd/targets.xml. -
Remplacer toutes les lignes de type :
<Property NAME="authpwd" VALUE="administrator"/>par<Property NAME="authpwd" VALUE="administrator" ENCRYPTED="FALSE" />Note :
FALSEest en lettres majuscules. -
Redémarrer Oracle Enterprise Manager Web site ou exécuter
emctl reloadsur la ligne de commande.Note : Le redémarrage change la ligne précédemment saisie dans
targets.xmlpar<Property NAME="authpwd" VALUE="xxx" ENCRYPTED="TRUE" />.
Oracle Entreprise Manager Web Site dans Oracle 9i Application Server 9.0.2 sous Linux et Unix.
| Vendor | Product | Description |
|---|
| Title | Publication Time | Tags | |||
|---|---|---|---|---|---|
|
|||||
{
"$ref": "https://www.cert.ssi.gouv.fr/openapi.json",
"affected_systems": [],
"affected_systems_content": "\u003cP\u003eOracle Entreprise Manager Web Site dans Oracle 9i Application Server 9.0.2 sous Linux et Unix.\u003c/P\u003e",
"content": "## Description\n\nOracle Entreprise Manager Web Site est une interface Web\nd\u0027administration \u00e0 distance fourni dans Oracle 9iAS. Le module Web Cache\nd\u0027Oracle permet de mettre en cache les r\u00eaquetes les plus fr\u00e9quentes sur\nla base de donn\u00e9es.\n\nUn utilisateur mal intentionn\u00e9 peut avoir acc\u00e8s en local au mot de passe\nd\u0027administration du module Web Cache.\n\n## Contournement provisoire\n\nIl est conseill\u00e9 de forcer le chiffrement du mot de passe dans le\nfichier de configuration `targets.xml` :\n\n- Editer le fichier `$ORACLE_HOME/sysman/emd/targets.xml`.\n\n- Remplacer toutes les lignes de type :\n\n `\u003cProperty NAME=\"authpwd\" VALUE=\"administrator\"/\u003e` par\n `\u003cProperty NAME=\"authpwd\" VALUE=\"administrator\" ENCRYPTED=\"FALSE\" /\u003e`\n\n Note : `FALSE` est en lettres majuscules.\n\n- Red\u00e9marrer Oracle Enterprise Manager Web site ou ex\u00e9cuter\n `emctl reload` sur la ligne de commande.\n\n Note : Le red\u00e9marrage change la ligne pr\u00e9c\u00e9demment saisie dans\n `targets.xml` par\n `\u003cProperty NAME=\"authpwd\" VALUE=\"xxx\" ENCRYPTED=\"TRUE\" /\u003e`.\n",
"cves": [],
"initial_release_date": "2002-08-22T00:00:00",
"last_revision_date": "2002-08-22T00:00:00",
"links": [],
"reference": "CERTA-2002-AVI-183",
"revisions": [
{
"description": "version initiale.",
"revision_date": "2002-08-22T00:00:00.000000"
}
],
"risks": [
{
"description": "Compromission de mots de passe"
}
],
"summary": "Une vuln\u00e9rabilit\u00e9 a \u00e9t\u00e9 d\u00e9couverte dans le gestion des mots de passe\nsous Oracle Entreprise Manager Web Site d\u0027Oracle 9iAS.\n",
"title": "Vuln\u00e9rabilit\u00e9 dans la gestion des mots de passe sous Oracle Entreprise Manager Web site",
"vendor_advisories": [
{
"published_at": null,
"title": "Bulletin de s\u00e9curit\u00e9 Oracle #39",
"url": "http://otn.oracle.com/deploy/security/pdf/2002alert39rev1.pdf"
}
]
}
Sightings
| Author | Source | Type | Date |
|---|
Nomenclature
- Seen: The vulnerability was mentioned, discussed, or seen somewhere by the user.
- Confirmed: The vulnerability is confirmed from an analyst perspective.
- Published Proof of Concept: A public proof of concept is available for this vulnerability.
- Exploited: This vulnerability was exploited and seen by the user reporting the sighting.
- Patched: This vulnerability was successfully patched by the user reporting the sighting.
- Not exploited: This vulnerability was not exploited or seen by the user reporting the sighting.
- Not confirmed: The user expresses doubt about the veracity of the vulnerability.
- Not patched: This vulnerability was not successfully patched by the user reporting the sighting.