Oracle'i ettevÔte avaldas oma toodete ajakohastamiste plaani (Critical Patch Update), mille eesmÀrk on lahendada kriitilised probleemid ja haavatavused. Aprilli uuenduses on kokku kÔrvaldatud 520 haavatavust.
MÔned probleemid:
- 6 turvaprobleemi Java SE-s. KÔik haavatavused vÔivad olla kaugesti kasutusele vÔetud ilma autentimiseta ja mÔjutavad keskkondi, mis lubavad usaldamatute koodide tÀitmist. Kahte probleemi on hinnatud ohtlikkuse tasemele 7.5. Haavatavused on kÔrvaldatud Java SE versioonides 18.0.1, 11.0.15 ja 8u331.
Ăks probleem (CVE-2022-21449) lubab genereerida vale digitaalset allkirja ECDSA, kasutades selle genereerimisel nullparameetreid (kui parameetrid on nullid, siis lĂ€heb kĂ”ver rahastusse, seetĂ”ttu on nullvÀÀrtused spetsiifikatsioonis selgelt keelatud). Java teeki puudus nullvÀÀrtuste ECDSA parameetrite kontroll, seetĂ”ttu pidas Java igasugustes juhtudel nullparameetritega allkirju kehtivateks.
Sealhulgas vĂ”ib haavatavust kasutada vale TLS-sertifikaadid, mis osutuvad Java-s kehtivateks, samuti autentimise ĂŒmberminekuks WebAuthn kaudu ja vale JWT ja OIDC mĂ€rkmete genereerimiseks. TeisisĂ”nu, haavatavus vĂ”imaldab genereerida universaalseid sertifikaate ja allkirju, mis aktsepteeritakse ja peetakse Java töötlejates kehtivateks, kes kasutavad kontrollimiseks tavapĂ€raseid java.security.* klasse. Probleem avaldub Java 15, 16, 17 ja 18 versioonides. On saadaval nĂ€idis vale sertifikaatide genereerimiseks. jshell> import java.security.* jshell> var keys = KeyPairGenerator.getInstance("EC").generateKeyPair() keys ==> java.security.KeyPair@626b2d4a jshell> var blankSignature = new byte[64] blankSignature ==> byte[64] { 0, 0, 0, 0, 0, 0, 0, 0, 0, 0, 0, 0, 0, ⊠, 0, 0, 0, 0, 0, 0, 0, 0 } jshell> var sig = Signature.getInstance("SHA256WithECDSAInP1363Format") sig ==> Signature object: SHA256WithECDSAInP1363Format jshell> sig.initVerify(keys.getPublic()) jshell> sig.update("Hello, World".getBytes()) jshell> sig.verify(blankSignature) $8 ==> true
- 26 haavatavust serveril MySQL, millest kaks vÔivad töötada kaugjuhtimise teel. KÔige tÔsisematele probleemidele, mis on seotud OpenSSL-i ja protobuf'iga, on mÀÀratud ohtlikkuse tasemed 7.5. VÀhem ohtlikud haavatavused mÔjutavad optimeerijat, InnoDB-d, replikatsiooni, PAM-pluginat, DDL-i, DML-i, FTS-i ja logimist. Probleemid on kÔrvaldatud MySQL Community Serveri vÀljalaskes 8.0.29 ja 5.7.38.
- 5 haavatavust VirtualBoxis. Probleemidele on mÀÀratud ohtlikkuse tase vahemikus 7.5 kuni 3.8 (kÔige ohtlikum haavatavus ilmneb ainult Windows-i platvormil). Haavatavused on kÔrvaldatud VirtualBoxi vÀrskenduses 6.1.34.
- 6 haavatavust Solarises. Probleemid mÔjutavad tuuma ja utiliite. KÔige tÔsisemale probleemile utiliitides on mÀÀratud ohtlikkuse tase 8.2. Haavatavused on kÔrvaldatud Solaris 11.4 SRU44 vÀrskenduses.
Allikas: opennet.ru
