Oracle ha pubblicato il rilascio programmato degli aggiornamenti dei suoi prodotti (Critical Patch Update), mirato a risolvere problemi critici e vulnerabilità. Nell'aggiornamento di aprile sono state corrette un totale di 520 vulnerabilità.
Alcuni problemi:
- 6 problemi di sicurezza in Java SE. Tutte le vulnerabilità possono essere sfruttate a distanza senza alcuna autenticazione e riguardano ambienti che consentono l'esecuzione di codice non attendibile. A due problemi è stato attribuito un livello di gravità di 7.5. Le vulnerabilità sono state corrette nelle versioni Java SE 18.0.1, 11.0.15 e 8u331.
Uno dei problemi (CVE-2022-21449) consente di generare una firma digitale ECDSA falsa, utilizzando zero parametri della curva nella sua generazione (se i parametri sono zero, la curva va all'infinito, quindi i valori nulli sono esplicitamente vietati nella specifica). Nelle librerie Java mancava il controllo sui valori nulli dei parametri ECDSA, quindi, durante l'elaborazione delle firme con parametri nulli, Java le considerava valide in tutti i casi.
Inclusa la vulnerabilità che può essere utilizzata per generare firme false. certificati TLS., che verranno accolti in Java come corretti, e per eludere l'autenticazione tramite WebAuthn e generare firme false JWT e token OIDC. In altre parole, la vulnerabilità consente di generare certificati e firme universali che verranno accettati e percepiti come validi dai gestori Java che utilizzano le classi standard java.security.* per la verifica. Il problema si manifesta nelle versioni Java 15, 16, 17 e 18. È disponibile un esempio di generazione di certificati contraffatti. jshell> import java.security.* jshell> var keys = KeyPairGenerator.getInstance("EC").generateKeyPair() keys == > java.security.KeyPair@626b2d4a jshell> var blankSignature = new byte[64] blankSignature == > byte[64] { 0, 0, 0, 0, 0, 0, 0, 0, 0, 0, 0, 0, 0, … , 0, 0, 0, 0, 0, 0, 0, 0 } jshell> var sig = Signature.getInstance("SHA256WithECDSAInP1363Format") sig == > oggetto Signature: SHA256WithECDSAInP1363Format jshell> sig.initVerify(keys.getPublic()) jshell> sig.update("Hello, World".getBytes()) jshell> sig.verify(blankSignature) $8 == > true
- 26 vulnerabilità in server MySQL, di cui due possono essere utilizzati da remoto. I problemi più gravi legati all'uso di OpenSSL e protobuf hanno ricevuto livelli di pericolo di 7.5. Le vulnerabilità meno pericolose riguardano l'ottimizzatore, InnoDB, la replica, il plugin PAM, DDL, DML, FTS e la registrazione. I problemi sono stati risolti nelle versioni MySQL Community Server 8.0.29 e 5.7.38.
- 5 vulnerabilità in VirtualBox. I problemi hanno un livello di pericolo compreso tra 7.5 e 3.8 (la vulnerabilità più pericolosa si manifesta solo sulla piattaforma Windows). Le vulnerabilità sono state risolte nell'aggiornamento VirtualBox 6.1.34.
- 6 vulnerabilità in Solaris. I problemi riguardano il kernel e gli strumenti. Al problema più grave negli strumenti è stato assegnato un livello di pericolo di 8.2. Le vulnerabilità sono state risolte nell'aggiornamento Solaris 11.4 SRU44.
Fonte: opennet.ru
