Azienda Oracle rilascio programmato degli aggiornamenti dei propri prodotti (Critical Patch Update), mirato a risolvere problemi critici e vulnerabilità. Nell'aggiornamento di aprile sono stati risolti .
Nei rilascio sono state risolte 5 problematiche di sicurezza. Tutte le vulnerabilità possono essere sfruttate da remoto senza necessità di autenticazione. Una vulnerabilità, specifica per la piattaforma Windows, CVSS Score 9.0 (CVE-2019-2699), corrisponde a un livello critico di pericolo e consente a un utente non autenticato di compromettere applicazioni su Java SE attraverso la rete. Due vulnerabilità nel sottosistema di elaborazione grafica 2D hanno ricevuto un punteggio di 8.1 (CVE-2019-2697, CVE-2019-2698). I dettagli non vengono ancora divulgati.
Oltre ai problemi in Java SE, sono state rese note anche vulnerabilità in altri prodotti Oracle, tra cui:
- in MySQL (livello di pericolo massimo 7.5). Il problema più grave
() riguarda il sottosistema dei moduli di autenticazione. I problemi saranno risolti nei rilasci . - in VirtualBox, di cui 7 hanno un livello critico di pericolo (CVSS Score 8.8). Le vulnerabilità sono state risolte negli aggiornamenti (in (nel rilascio non è stata comunicata la risoluzione dei problemi di sicurezza). I dettagli non vengono forniti, ma a giudicare dal livello CVSS, sono state risolte vulnerabilità, alla competizione Pwn2Own 2019 e che consentono di eseguire codice sul lato del sistema host dall'ambiente del sistema guest.
permettono attacchi al sistema host dall'ambiente guest.
- in Solaris (livello massimo di pericolo 5.3 — problemi nel gestore pacchetti IPS, SunSSH e nel servizio di gestione dei lock. I problemi sono stati risolti nel rilascio
, che ha anche ripristinato il supporto alle librerie UCB (libucb, librpcsoc, libdbm, libtermcap, libcurses) e al servizio fc-fabric, e aggiornato le versioni dei pacchetti
ibus 1.5.19, NTP 4.2.8p12,
Firefox 60.6.0esr,
BIND 9.11.6,
OpenSSL 1.0.2r,
MySQL 5.6.43 & 5.7.25,
libxml2 2.9.9,
libxslt 1.1.33,
Wireshark 2.6.7,
ncurses 6.1.0.20190105,
Apache httpd 2.4.38,
perl 5.22.
Fonte: opennet.ru
