FICHE CVE

CVE-2018-3138

Publiée le 2018-10-17 · Dernière modification le 2026-06-17

🇫🇷 EN BREF

Les versions 12.1.3 et 12.2.3 à 12.2.7 d'Oracle E-Business Suite sont concernées via le composant de téléchargement de fichiers de l'Application Object Library. Un attaquant non authentifié disposant d'un accès réseau peut voler ou modifier des données critiques s'il parvient à inciter un utilisateur légitime à interagir avec un lien ou un fichier malveillant. Comme cette faille ne nécessite aucun identifiant et présente une faible complexité, le principal obstacle à son exploitation est la nécessité de cette interaction humaine.

CVSS 3.08.2 ÉLEVÉE
Publiée2018-10-17
Dernière modification2026-06-17

DÉTAIL DU VECTEUR CVSS

Vecteur d'attaqueRéseau
Complexité d'attaqueFaible
Privilèges requisAucun
Interaction utilisateurRequise
PortéeModifiée
Impact sur la confidentialitéÉlevé
Impact sur l'intégritéFaible
Impact sur la disponibilitéAucun

RÉFÉRENCES

Description officielle du NVD (en anglais)

Vulnerability in the Oracle Application Object Library component of Oracle E-Business Suite (subcomponent: Attachments / File Upload). Supported versions that are affected are 12.1.3, 12.2.3, 12.2.4, 12.2.5, 12.2.6 and 12.2.7. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle Application Object Library. Successful attacks require human interaction from a person other than the attacker and while the vulnerability is in Oracle Application Object Library, attacks may significantly impact additional products. Successful attacks of this vulnerability can result in unauthorized access to critical data or complete access to all Oracle Application Object Library accessible data as well as unauthorized update, insert or delete access to some of Oracle Application Object Library accessible data. CVSS 3.0 Base Score 8.2 (Confidentiality and Integrity impacts). CVSS Vector: (CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N).