Improper input validation in Oracle Communications Session Report Manager - CVE-2020-5421

 

Improper input validation in Oracle Communications Session Report Manager - CVE-2020-5421

Published: January 20, 2021 / Updated: January 21, 2021


Vulnerability identifier: #VU49739
CSH Severity: Medium
CVSS v4: 6.9 [CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:A/VC:L/VI:H/VA:N/SC:L/SI:H/SA:N]
CVE-ID: CVE-2020-5421
CWE-ID: CWE-20
Exploitation vector: Remote access
Exploit availability: Public exploit is available

Vulnerability details

The vulnerability allows a remote authenticated user to read and manipulate data.

The vulnerability exists due to improper input validation within the Core (Spring Framework) component in Oracle Communications Session Report Manager. A remote authenticated user can exploit this vulnerability to read and manipulate data.


Affected software

Oracle Communications Session Report Manager
Oracle Communications Unified Inventory Management
Oracle Communications Design Studio
Oracle StorageTek ACSLS
Infrastructure Technology
Oracle Enterprise Data Quality
Primavera P6 Enterprise Project Portfolio Management
Autodesk Infraworks
watsonx.data
IBM Cloud Pak System
Oracle Endeca Information Discovery Integrator
Oracle Insurance Policy Administration
Oracle Healthcare Master Person Index
Dell Support Assist Enterprise
Oracle Financial Services Analytical Applications Infrastructure
Oracle Insurance Rules Palette
Oracle FLEXCUBE Private Banking
Oracle Retail Service Backbone
Oracle Retail Order Broker
Oracle Retail Xstore Point of Service
IBM Security Risk Manager
Storage Copy Data Management
IBM Tivoli Netcool Configuration Manager
MobileFirst Platform
IBM Engineering Requirements Management DOORS Next
MySQL Enterprise Monitor
Oracle Communications BRM - Elastic Charging Engine
Oracle WebLogic Server
Oracle Retail Predictive Application Server
Primavera Gateway
IBM Security Guardium
Oracle Fusion Middleware
Identity Manager
Oracle Retail Invoice Matching
Oracle Retail Financial Integration
Oracle Retail Customer Management and Segmentation Foundation
Oracle Retail Merchandising System
Oracle Retail Assortment Planning
Oracle Retail Integration Bus
Oracle Retail Customer Engagement
Oracle GoldenGate Application Adapters
IBM Cognos Controller

How to mitigate CVE-2020-5421

Install updates from vendor's website.

watsonx.data - update to 2.1
IBM Cloud Pak System - update to 2.3.3.4
Dell Support Assist Enterprise - update to 4.00.06.00
Primavera P6 Enterprise Project Portfolio Management - update to 16.2.20.1
Autodesk Infraworks - addressed in versions 2021.2 Hotfix 9, 2023.1 Hotfix 1
IBM Security Risk Manager - update to 1.8.0.0
Storage Copy Data Management - update to 2.2.26.0
IBM Tivoli Netcool Configuration Manager - update to 6.4.2.18
MobileFirst Platform - update to 8.0.0.0-MFPF-IF202301121031
IBM Engineering Requirements Management DOORS Next - update to 9.7.2.7
IBM Cognos Controller - addressed in versions 10.4.1.0.15, 10.4.2.0.2

Links to Public Exploits and PoC-codes

External References

Related Security Bulletins