Aktualizacja Java SE, MySQL, VirtualBox i innych produktów Oracle w celu usunięcia luk w zabezpieczeniach

Firma Oracle opublikowała planowane wydanie aktualizacji swoich produktów (Critical Patch Update), mające na celu usunięcie krytycznych problemów i luk bezpieczeństwa. W kwietniowej aktualizacji łącznie usunięto 297 luk bezpieczeństwa.

W wydaniach Java SE 12.0.1, 11.0.3 i 8u212 usunięto 5 problemów z bezpieczeństwem. Wszystkie luki mogą być wykorzystywane zdalnie bez przeprowadzania uwierzytelnienia. Jedna luka, specyficzna dla platformy Windows, przypisano CVSS Score 9.0 (CVE-2019-2699), co odpowiada krytycznemu poziomowi zagrożenia i umożliwia nieautoryzowanemu użytkownikowi w sieci skompromitowanie aplikacji na Java SE. Dwóm lukom w subsystemie przetwarzania grafiki 2D przypisano poziom 8.1 (CVE-2019-2697, CVE-2019-2698). Szczegóły na razie nie zostały ujawnione.

Oprócz problemów w Java SE ujawniono również luki w innych produktach Oracle, w tym:

  • 40 luk bezpieczeństwa w MySQL (maksymalny poziom zagrożenia 7.5). Najbardziej niebezpieczny problem
    (CVE-2019-2632) dotyczy subsystemu modułów wtyczkowych uwierzytelnienia. Problemy te zostaną usunięte w wydaniach MySQL Community Server 8.0.16, 5.7.26 i 5.6.44.
  • 12 luk bezpieczeństwa w VirtualBox, z czego 7 ma krytyczny poziom zagrożenia (CVSS Score 8.8). Luki zostały usunięte w aktualizacjach VirtualBox 6.0.6 i 5.2.28 (w uwaga na wydanie fakt usunięcia problemów z bezpieczeństwem nie został ujawniony). Szczegóły nie są podawane, ale według poziomu CVSS usunięto luki, zaprezentowane na zawodach Pwn2Own 2019, które umożliwiały z otoczenia systemu gościa wykonanie kodu na stronie systemu gospodarza.

    umożliwiają atakowanie systemu gospodarza z otoczenia gościa.

  • 3 luki w Solaris (maksymalny poziom zagrożenia 5.3 — problemy w menedżerze pakietów IPS, SunSSH i usłudze zarządzania blokadami. Problemy te zostały usunięte w wydaniu
    Solaris 11.4 SRU8, w którym również wznowiono wsparcie dla bibliotek UCB (libucb, librpcsoc, libdbm, libtermcap, libcurses) oraz usługi fc-fabric, zaktualizowano wersje pakietów
    ibus 1.5.19, NTP 4.2.8p12,
    Firefox 60.6.0esr,
    BIND 9.11.6,
    OpenSSL 1.0.2r,
    MySQL 5.6.43 & 5.7.25,
    libxml2 2.9.9,
    libxslt 1.1.33,
    Wireshark 2.6.7,
    ncurses 6.1.0.20190105,
    Apache httpd 2.4.38,
    perl 5.22.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster