Improper input validation in Oracle Communications Design Studio - CVE-2019-0227

 

Improper input validation in Oracle Communications Design Studio - CVE-2019-0227

Published: January 21, 2020 / Updated: June 17, 2021


Vulnerability identifier: #VU24468
CSH Severity: Medium
CVSS v4: 7.7 [CVSS:4.0/AV:A/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2019-0227
CWE-ID: CWE-20
Exploitation vector: Adjecent network
Exploit availability: Public exploit is available

Vulnerability details

The vulnerability allows a remote non-authenticated attacker to execute arbitrary code.

The vulnerability exists due to improper input validation within the Core (Apache Axis) component in Oracle Communications Design Studio. A remote non-authenticated attacker can exploit this vulnerability to execute arbitrary code.


Affected software

Oracle Communications Design Studio
Oracle Real-Time Decision Server
Oracle Product Lifecycle Analytics
Oracle Communications ASAP Cartridges
Oracle Communications Network Integrity
Oracle Communications Session Report Manager
IBM Integration Bus
Enterprise Manager Base Platform
IBM Cloud Pak for Business Automation
Netcool Operations Insight
IBM Maximo Asset Management
IBM Maximo Application Suite
Oracle Big Data Discovery
Oracle Retail Xstore Point of Service
Oracle Financial Services Analytical Applications Infrastructure
Oracle Policy Automation Connector for Siebel
Oracle FLEXCUBE Private Banking
Oracle Tuxedo
Oracle BI Publisher
Oracle Business Intelligence Enterprise Edition
Oracle Application Testing Suite
Oracle Retail Order Broker
System Storage Support for Microsoft Volume Shadow Copy Service and Virtual Disk Service (VSS)
Oracle Endeca Information Discovery Studio
Oracle Hospitality Guest Access
Oracle Communications Session Route Manager
Oracle Communications Element Manager
Oracle Knowledge
Oracle Secure Global Desktop
Oracle Communications Order and Service Management
Oracle Financial Services Funds Transfer Pricing
PeopleSoft Enterprise HCM Human Resources
Oracle WebCenter Portal
Instantis EnterpriseTrack
Oracle Financial Services Compliance Regulatory Reporting
PeopleSoft Enterprise PeopleTools
IBM Cognos Analytics
Oracle Agile PLM Framework
IBM App Connect Enterprise
Oracle Enterprise Manager for Fusion Middleware
Oracle Internet Directory
Primavera Unifier
Primavera Gateway

How to mitigate CVE-2019-0227

Install updates from vendor's website.

IBM Cloud Pak for Business Automation - addressed in versions 24.0.0-IF007, 24.0.1-IF006, 25.0.0-IF003
Netcool Operations Insight - update to 1.6.9
System Storage Support for Microsoft Volume Shadow Copy Service and Virtual Disk Service (VSS) - update to 4.19.1.3
IBM Maximo Asset Management - addressed in versions 7.6.1.2.0.29, 7.6.1.3.0.4
IBM Maximo Application Suite - update to 8.4.5
IBM Cognos Analytics - addressed in versions 11.1.7 Fix Pack 8, 11.2.4 FP3, 12.0.2

Links to Public Exploits and PoC-codes

External References

Related Security Bulletins