Oracle Corporation plaaniline tooteuuenduste väljalaskmine (Critical Patch Update), mille eesmärk on lahendada kriitilised probleemid ja haavatavused. Aprilli uuenduses on kokku likvideeritud .
väljalaskedes lahendatud 5 turvaprobleemi. Kõiki haavatavusi saab kaugjuhtimise teel ära kasutada ilma autentimiseta. Üks haavatavus, mis on spetsiifiline Windowsi platvormile, CVSS skoor 9.0 (CVE-2019-2699), mis vastab kriitiliselt ohtlikule tasemele ja võimaldab autentimata kasutajal kaugjuhtida Java SE rakendusi. Kahele haavatavusele 2D graafika töötlemise alamhulgas on antud tase 8.1 (CVE-2019-2697, CVE-2019-2698). Üksikasjad pole veel avalikustatud.
Lisaks Java SE probleemidele on haavatavusi avastatud ka teistes Oracle’i toodetes, sealhulgas:
- MySQL'is (maksimaalne ohtlikkuse tase 7.5). Kõige ohtlikum probleem
() mõjutab autentimise moodulite alamsüsteemi. Probleemid likvideeritakse väljalasetes . - VirtualBoxis, millest 7 on kriitilise ohtlikkuse tasemega (CVSS skoor 8.8). Haavatavused on lahendatud uuendustes (s väljalaske turvaprobleemide lahendamine ei ole avalikustatud). Üksikasjad ei ole teada, kuid CVSS taseme järgi on haavatavused lahendatud, Pwn2Own 2019 võistlusel ja võimaldavad külastussüsteemi keskkonnast koodi käivitada host-süsteemi poolel.
võimaldavad rünnata host-süsteemi külastuskeskkonnast.
- Solarises (maksimaalne ohtude tase 5.3 — probleemid IPS pakettide halduri, SunSSH ja lukustusjuhtimise teenuse osas. Probleemid on lahendatud versioonis
, milles on taastatud UCB (libucb, librpcsoc, libdbm, libtermcap, libcurses) raamatukogude ja fc-fabriku teenuse tugi, uuendatud on järgmiste pakettide versioone
ibus 1.5.19, NTP 4.2.8p12,
Firefox 60.6.0esr,
BIND 9.11.6,
OpenSSL 1.0.2r,
MySQL 5.6.43 & 5.7.25,
libxml2 2.9.9,
libxslt 1.1.33,
Wireshark 2.6.7,
ncurses 6.1.0.20190105,
Apache httpd 2.4.38,
perl 5.22.
Allikas: opennet.ru
