Description
SQL injection vulnerability in Oracle Database Server 10.2.0.3, 10.2.0.4, 10.2.0.5, 11.1.0.7, 11.2.0.2, and 11.2.0.3 allows remote authenticated users to execute arbitrary SQL commands via vectors involving CREATE INDEX with a CTXSYS.CONTEXT INDEXTYPE and DBMS_STATS.GATHER_TABLE_STATS.
References (8)
Core 8
Core References
Various Sources x_refsource_misc
http://www.darkreading.com/database-security/167901020/security/news/240004776/hacking-oracle-database-indexes.html
Third Party Advisory, VDB Entry vdb-entry
x_refsource_sectrack
http://www.securitytracker.com/id?1027367
Various Sources x_refsource_misc
http://www.networkworld.com/news/2012/072712-black-hat-shark-bitten-security-researcher-261203.html
Various Sources x_refsource_misc
http://www.teamshatter.com/topics/general/team-shatter-exclusive/ctxsys-context-privilege-escalation/
Vendor Advisory x_refsource_confirm
http://www.oracle.com/technetwork/topics/security/alert-cve-2012-3132-1721017.html
Vendor Advisory x_refsource_confirm
http://www.oracle.com/technetwork/topics/security/cpuoct2012-1515893.html
Vendor Advisory vendor-advisory
x_refsource_mandriva
http://www.mandriva.com/security/advisories?name=MDVSA-2013:150
Vendor Advisory x_refsource_misc
https://blogs.oracle.com/security/entry/security_alert_cve_2012_3132
Scores
EPSS
0.0182
EPSS Percentile
76.5%
Details
CWE
CWE-89
Status
published
Products (6)
oracle/database_server
10.2.0.3
oracle/database_server
10.2.0.4
oracle/database_server
10.2.0.5
oracle/database_server
11.1.0.7
oracle/database_server
11.2.0.2
oracle/database_server
11.2.0.3
Published
Aug 10, 2012
Tracked Since
Feb 18, 2026