Azienda Oracle rilascio pianificato degli aggiornamenti dei prodotti (Critical Patch Update) volto a risolvere problemi critici e vulnerabilità. Nell'aggiornamento di aprile sono state risolte in totale .
Nelle versioni sono stati risolti 5 problemi di sicurezza. Tutte le vulnerabilità possono essere sfruttate da remoto senza autenticazione. Una vulnerabilità specifica per la piattaforma Windows, CVSS Score 9.0 (CVE-2019-2699), che corrisponde a un livello critico di pericolo e consente a un utente non autenticato di compromettere le applicazioni su Java SE tramite rete. Due vulnerabilità nel sottosistema di elaborazione grafica 2D hanno ricevuto un punteggio di 8.1 (CVE-2019-2697, CVE-2019-2698). I dettagli non sono ancora stati resi noti.
Oltre ai problemi in Java SE, sono state rese note vulnerabilità anche in altri prodotti Oracle, tra cui:
- in MySQL (livello massimo di pericolo 7.5). Il problema più grave
() riguarda il sottosistema dei moduli di autenticazione. I problemi saranno risolti nelle versioni . - in VirtualBox, di cui 7 hanno un grado critico di pericolo (CVSS Score 8.8). Le vulnerabilità sono state risolte negli aggiornamenti (in sulla release il fatto che la risoluzione dei problemi di sicurezza non è stata pubblicizzata). I dettagli non sono stati comunicati, ma a giudicare dal livello CVSS sono state risolte delle vulnerabilità, alla competizione Pwn2Own 2019 che consentono di eseguire codice dal sistema host dall'ambiente del sistema guest.
permettono di attaccare il sistema host dall'ambiente guest.
- in Solaris (massimo livello di pericolo 5.3 — problemi nel gestore di pacchetti IPS, SunSSH e nel servizio di gestione dei blocchi. I problemi sono stati risolti nella release
, nella quale è stata anche ripristinata la supporto per le librerie UCB (libucb, librpcsoc, libdbm, libtermcap, libcurses) e il servizio fc-fabric, sono state aggiornate le versioni dei pacchetti
ibus 1.5.19, NTP 4.2.8p12,
Firefox 60.6.0esr,
BIND 9.11.6,
OpenSSL 1.0.2r,
MySQL 5.6.43 & 5.7.25,
libxml2 2.9.9,
libxslt 1.1.33,
Wireshark 2.6.7,
ncurses 6.1.0.20190105,
Apache httpd 2.4.38,
perl 5.22.
Fonte: opennet.ru
