Oracle on avaldanud oma toodete plaanitud vÀrskenduse (Critical Patch Update), mille eesmÀrk on kÔrvaldada kriitilised probleemid ja haavatavused. Aprilli uuenduses on kokku likvideeritud 520 haavatavust.
MÔned probleemid:
- 6 turvaprobleemi Java SE-s. KÔiki haavatavusi saab kaugelt Àra kasutada ilma autentimiseta ja need mÔjutavad keskkondi, kus on lubatud ebausaldusvÀÀrse koodi tÀitmine. Kahele probleemile on omistatud ohu tase 7.5. Haavatavused on kÔrvaldatud Java SE versioonides 18.0.1, 11.0.15 ja 8u331.
Ăks probleem (CVE-2022-21449) vĂ”imaldab genereerida vale ECDSA digitaalallkirja, kasutades selle genereerimisel nullparameetreid (kui parameetrid on null, siis kĂ”ver liigub lĂ”pmatusse, seega on nullvÀÀrtused spetsifikatsioonis selgelt keelatud). Java teekides puudus kontroll ECDSA nullvÀÀrtuste parameetrite ĂŒle, seetĂ”ttu pidas Java iga kord nullparameetritega allkirju kehtivateks.
Sealhulgas vĂ”ib haavatavust kasutada vale genereerimiseks TLS-sertifikaatide, mida Java aktsepteerib kehtivatena, samuti autentimise ĂŒmbersuunamiseks WebAuthni kaudu ja vale JWT ja OIDC tokenite allkirjade genereerimiseks. TeisisĂ”nu, haavatavus vĂ”imaldab genereerida universaalseid sertifikaate ja allkirju, mida Java töötlejad vĂ”tavad ja kĂ€sitlevad kehtivatena, kasutades kontrollimiseks tavalisi java.security.* klasse. Probleem ilmneb Java versioonides 15, 16, 17 ja 18. Saadaolev on vale sertifikaatide genereerimise nĂ€ide. jshell> import java.security.* jshell> var keys = KeyPairGenerator.getInstance(«EC»).generateKeyPair() keys ==> java.security.KeyPair@626b2d4a jshell> var blankSignature = new byte[64] blankSignature ==> byte[64] { 0, 0, 0, 0, 0, 0, 0, 0, 0, 0, 0, 0, 0, ⊠, 0, 0, 0, 0, 0, 0, 0, 0 } jshell> var sig = Signature.getInstance(«SHA256WithECDSAInP1363Format») sig ==> Signature object: SHA256WithECDSAInP1363Format jshell> sig.initVerify(keys.getPublic()) jshell> sig.update(«Hello, World».getBytes()) jshell> sig.verify(blankSignature) $8 ==> true
- 26 haavatavust serveris MySQL, millest kaks vÔivad olla kaugelt Àra kasutatavad. TÔsised probleemid, mis on seotud OpenSSL ja protobufiga, on omistanud ohu taseme 7.5. VÀhem ohtlikud haavatavused puudutavad optimeerijat, InnoDB-d, replikatsiooni, PAM pluginaid, DDL-i, DML-i, FTS-i ja logimist. Probleemid on kÔrvaldatud MySQL Community Serveri versioonides 8.0.29 ja 5.7.38.
- 5 haavat VirtualBoxis. Probleemidele on antud ohuhinnangud vahemikus 7.5 kuni 3.8 (kÔige ohtlikum haavatavus avaldub ainult Windowsi platvormil). Haavatavused on kÔrvaldatud VirtualBox 6.1.34 uuenduses.
- 6 haavatavust Solaris. Probleemid mÔjutavad kernelit ja utiliite. TÔsiseima probleemi utiliitides ohuhinnang on 8.2. Haavatavused on kÔrvaldatud Solaris 11.4 SRU44 uuenduses.
Allikas: opennet.ru
