(修复方案)CVE-2022-21587: Oracle E-Business Suite 访问控制错误漏洞

(修复方案)CVE-2022-21587: Oracle E-Business Suite 访问控制错误漏洞

  • [1. 升级版本修复](#1. 升级版本修复)
  • [2. 缓解措施,在不影响使用的情况下,拦截漏洞存在的接口(/OA_HTML/BneViewerXMLService)](#2. 缓解措施,在不影响使用的情况下,拦截漏洞存在的接口(/OA_HTML/BneViewerXMLService))

1. 升级版本修复

该漏洞影响组件为 Oracle Web Applications Desktop Integrator(12.2.3 -- 12.2.11)

升级到 12.2.12 及以上版本可修复此漏洞

可参考此文档:https://www.quorumcyber.com/threat-intelligence/exploitation-of-critical-vulnerability-in-oracle-e-business-suite/?utm_source=chatgpt.com

2. 缓解措施,在不影响使用的情况下,拦截漏洞存在的接口(/OA_HTML/BneViewerXMLService)

例如,可在 Nginx 中可添加如下 location 配置:

bash 复制代码
location ~* /OA_HTML/BneViewerXMLService {
  if ($query_string ~* "bne:uueupload=TRUE") {
    return 403;
  }
}

或者使用 Apache + mod_rewrite,在 .htaccess 或主配置文件中加入:

bash 复制代码
RewriteEngine On
RewriteCond %{REQUEST_URI} ^/OA_HTML/BneViewerXMLService$
RewriteCond %{QUERY_STRING} bne:uueupload=TRUE [NC]
RewriteRule .* - [F]
相关推荐
Henry Zhu1232 小时前
数据库(一):三级模式与两级映像
服务器·数据库
不想写bug呀2 小时前
MySQL事务介绍
数据库·mysql
千航@abc2 小时前
Win10/Win11 DCOM服务器进程启动器 CPU 占用过高解决方法
运维·安全·病毒·window10·window11·dcom进程·系统进程资源占用高
白帽子凯哥哥2 小时前
网络安全Web基础完全指南:从小白到入门安全测试
前端·sql·web安全·信息安全·渗透测试·漏洞
m0_736919102 小时前
实战:用Python分析某电商销售数据
jvm·数据库·python
yuezhilangniao2 小时前
# 告别乱码:用FastAPI特性与Next.js打造类型安全的API通信
javascript·安全·fastapi
cheems95272 小时前
【MySQL】SQL调优:数据库性能优化(一)
数据库·sql·mysql
Rysxt_2 小时前
分布式数据库模式结构完整教程
数据库·分布式
远方16093 小时前
113-Oracle database26ai rpm安装和适配生产
大数据·数据库·sql·oracle·database