(修复方案)CVE-2022-21587: Oracle E-Business Suite 访问控制错误漏洞

(修复方案)CVE-2022-21587: Oracle E-Business Suite 访问控制错误漏洞

  • [1. 升级版本修复](#1. 升级版本修复)
  • [2. 缓解措施,在不影响使用的情况下,拦截漏洞存在的接口(/OA_HTML/BneViewerXMLService)](#2. 缓解措施,在不影响使用的情况下,拦截漏洞存在的接口(/OA_HTML/BneViewerXMLService))

1. 升级版本修复

该漏洞影响组件为 Oracle Web Applications Desktop Integrator(12.2.3 -- 12.2.11)

升级到 12.2.12 及以上版本可修复此漏洞

可参考此文档:https://www.quorumcyber.com/threat-intelligence/exploitation-of-critical-vulnerability-in-oracle-e-business-suite/?utm_source=chatgpt.com

2. 缓解措施,在不影响使用的情况下,拦截漏洞存在的接口(/OA_HTML/BneViewerXMLService)

例如,可在 Nginx 中可添加如下 location 配置:

bash 复制代码
location ~* /OA_HTML/BneViewerXMLService {
  if ($query_string ~* "bne:uueupload=TRUE") {
    return 403;
  }
}

或者使用 Apache + mod_rewrite,在 .htaccess 或主配置文件中加入:

bash 复制代码
RewriteEngine On
RewriteCond %{REQUEST_URI} ^/OA_HTML/BneViewerXMLService$
RewriteCond %{QUERY_STRING} bne:uueupload=TRUE [NC]
RewriteRule .* - [F]
相关推荐
智塑未来2 小时前
中小公司在线文档选型:从协作入口到安全边界
运维·安全
zlwool3 小时前
图纸管理选型避坑指南
数据库·erp·设备erp·非标机械
山东科恩光电3 小时前
提升橡塑行业安全性,科恩密佑KKL-01光敏传感器的应用优势与前景
安全
小灰灰搞电子4 小时前
完全驾驭 Qt 与数据库:C++ ORM 框架 QxOrm 原理与实践指南
数据库·c++·qt
是隼人4 小时前
buuctf-pwn xdctf2015_pwn200题解(学习过程持续更新)
c语言·学习·安全·pwn入门·ctf入门
软件聚导航6 小时前
「聚小软 AI 助手」技术升级:从数据库检索到 RAG 知识库问答
前端·数据库·mysql·微信小程序·小程序·ai编程·rag
学习星球6 小时前
单调栈——从“找下一个更大的“到柱状图中的最大矩形
数据库·c++·算法·leetcode·xcode
GoppViper7 小时前
RDF资源描述框架深度解析:语义Web的数据基石与实战逻辑
前端·数据库
2601_962174177 小时前
Redis 简介
数据库·redis·wpf
夜雪一千7 小时前
MySQL 各种数据同步方案全梳理:从简单复制到异构同步实战
数据库·mysql