Компания Oracle планирано издание на актуализации на своите продукти (Critical Patch Update), насочено към отстраняване на критични проблеми и уязвимости. В априлската актуализация общо са отстранени .
В изданията са отстранени 5 проблема със сигурността. Всички уязвимости могат да бъдат експлоатирани дистанционно без извършване на удостоверяване. Една уязвимост, специфична за платформата Windows, CVSS Score 9.0 (CVE-2019-2699), което отговаря на критично ниво на опасност и позволява неавтентифициран потребител по мрежата да компрометира приложения на Java SE. На две уязвимости в подсистемата за обработка на 2D графика е присвоен ниво 8.1 (CVE-2019-2697, CVE-2019-2698). Подробностите все още не са разкрити.
Освен проблемите в Java SE, наличието на уязвимости е обявено и в други продукти на Oracle, включително:
- в MySQL ( максималното ниво на опасност е 7.5). Най-опасният проблем
() засяга подсистемата за включване на модули за удостоверяване. Проблемите ще бъдат отстранени в изданията . - в VirtualBox, от които 7 имат критична степен на опасност (CVSS Score 8.8). Уязвимостите са отстранени в актуализациите (в (в релиза фактът за отстраняването на проблеми със сигурността не е афиширано). Подробностите не се съобщават, но според нивото на CVSS са отстранени уязвимости, на състезанието Pwn2Own 2019 и позволяващи от средата на гостуващата система да изпълни код на страната на хост-системата.
позволяват атака на хост-системата от гостуващата среда.
- в Solaris (максималната степен на опасност е 5.3 — проблеми в пакетния мениджър IPS, SunSSH и услугата за управление на заключвания. Проблемите са отстранени в изданието
, в което също е възобновена поддръжката на библиотеките UCB (libucb, librpcsoc, libdbm, libtermcap, libcurses) и услугата fc-fabric, актуализирани версии на пакетите
ibus 1.5.19, NTP 4.2.8p12,
Firefox 60.6.0esr,
BIND 9.11.6,
OpenSSL 1.0.2r,
MySQL 5.6.43 & 5.7.25,
libxml2 2.9.9,
libxslt 1.1.33,
Wireshark 2.6.7,
ncurses 6.1.0.20190105,
Apache httpd 2.4.38,
perl 5.22.
Източник: opennet.ru
