Improper input validation in Oracle Application Testing Suite - CVE-2019-2904

 

Improper input validation in Oracle Application Testing Suite - CVE-2019-2904

Published: January 25, 2020


Vulnerability identifier: #VU24597
CSH Severity: High
CVSS v4: 9.3 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2019-2904
CWE-ID: CWE-20
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote non-authenticated attacker to execute arbitrary code.

The vulnerability exists due to improper input validation within the Load Testing for Web Apps (Application Development Framework) component in Oracle Application Testing Suite. A remote non-authenticated attacker can exploit this vulnerability to execute arbitrary code.


Affected software

Oracle Application Testing Suite
Oracle Banking Platform
Oracle Communications Service Broker
Oracle FLEXCUBE Private Banking
Oracle Financial Services Lending and Leasing
Oracle Retail Clearance Optimization Engine
Oracle Health Sciences Data Management Workbench
Oracle Financial Services Revenue Management and Billing Analytics
Oracle Banking Enterprise Originations
Oracle Banking Enterprise Collections
Oracle Banking Enterprise Product Manufacturing
Oracle Clinical
Oracle Communications Network Integrity
Oracle Communications Diameter Signaling Router (DSR)
Oracle Rapid Planning
Oracle Communications Services Gatekeeper
Oracle Enterprise Repository
Oracle Business Process Management Suite
Oracle JDeveloper
Hyperion Planning
Oracle Retail Sales Audit
Oracle Retail Markdown Optimization
Oracle Retail Assortment Planning

How to mitigate CVE-2019-2904

Install updates from vendor's website.


External References

Related Security Bulletins