La société Oracle a publié une mise à jour planifiée de ses produits (Critical Patch Update), visant à corriger des problèmes critiques et des vulnérabilités. La mise à jour de juillet a corrigé 309 vulnérabilités.
Certaines préoccupations :
- 9 problèmes de sécurité dans Java SE. Toutes les vulnérabilités dans Java SE peuvent être exploitées à distance sans authentification et concernent des environnements permettant l'exécution de code non fiable. Les problèmes les plus critiques dans Java SE ont un niveau de gravité de 8.6 à 7.5 et touchent aux fonctionnalités réseau, 2D, libxml2 et libxslt. Les vulnérabilités ont été corrigées dans les versions Java SE 24.0.2, 21.0.8, 17.0.16, 11.0.28, 8u461.
- 30 vulnérabilités dans le serveur MySQL, dont une peut être exploitée à distance avec accès pour envoyer des requêtes à la base de données. Quatre des problèmes les plus graves ont un niveau de gravité de 6.5 et sont liés aux vulnérabilités dans DML et l'optimiseur. Les vulnérabilités moins sévères concernent InnoDB, l'optimiseur, les procédures stockées, l'authentification LDAP et le système de réplication. Les problèmes seront corrigés dans les versions MySQL Community Server 9.4.0, 8.4.6 et 8.0.43.
- 7 vulnérabilités dans VirtualBox, dont trois sont classées comme dangereuses (8.2 sur 10). Les vulnérabilités CVE-2025-53024, CVE-2025-53027 et CVE-2025-53028 sont dues à un débordement entier dans VMSVGA, à une mauvaise utilisation des verrous dans OHCI USB et à un débordement de tampon dans VMSVGA, permettant à un utilisateur privilégié de la machine virtuelle d'exécuter du code au niveau de l'hyperviseur. Les vulnérabilités CVE-2025-53025 et CVE-2025-53026, ayant un niveau de gravité de 6 sur 10, entraînent une fuite de contenu résiduel de la mémoire des composants de l'environnement hôte en raison d'une mauvaise initialisation de la mémoire dans les modules LSILogic et BusLogic. Les problèmes ont été corrigés dans la mise à jour VirtualBox 7.1.12.
- Dans Solaris, aucune vulnérabilité n'a été signalée dans le rapport de juillet.
Source : opennet.ru
