Firma Oracle planowane wydanie aktualizacji swoich produktów (Critical Patch Update), mające na celu usunięcie krytycznych problemów i luk bezpieczeństwa. W kwietniowej aktualizacji łącznie usunięto .
W wydaniach usunięto 5 problemów z bezpieczeństwem. Wszystkie luki mogą być wykorzystywane zdalnie bez przeprowadzania uwierzytelnienia. Jedna luka, specyficzna dla platformy Windows, CVSS Score 9.0 (CVE-2019-2699), co odpowiada krytycznemu poziomowi zagrożenia i umożliwia nieautoryzowanemu użytkownikowi w sieci skompromitowanie aplikacji na Java SE. Dwóm lukom w subsystemie przetwarzania grafiki 2D przypisano poziom 8.1 (CVE-2019-2697, CVE-2019-2698). Szczegóły na razie nie zostały ujawnione.
Oprócz problemów w Java SE ujawniono również luki w innych produktach Oracle, w tym:
- w MySQL (maksymalny poziom zagrożenia 7.5). Najbardziej niebezpieczny problem
() dotyczy subsystemu modułów wtyczkowych uwierzytelnienia. Problemy te zostaną usunięte w wydaniach . - w VirtualBox, z czego 7 ma krytyczny poziom zagrożenia (CVSS Score 8.8). Luki zostały usunięte w aktualizacjach (w na wydanie fakt usunięcia problemów z bezpieczeństwem nie został ujawniony). Szczegóły nie są podawane, ale według poziomu CVSS usunięto luki, na zawodach Pwn2Own 2019, które umożliwiały z otoczenia systemu gościa wykonanie kodu na stronie systemu gospodarza.
umożliwiają atakowanie systemu gospodarza z otoczenia gościa.
- w Solaris (maksymalny poziom zagrożenia 5.3 — problemy w menedżerze pakietów IPS, SunSSH i usłudze zarządzania blokadami. Problemy te zostały usunięte w wydaniu
, w którym również wznowiono wsparcie dla bibliotek UCB (libucb, librpcsoc, libdbm, libtermcap, libcurses) oraz usługi fc-fabric, zaktualizowano wersje pakietów
ibus 1.5.19, NTP 4.2.8p12,
Firefox 60.6.0esr,
BIND 9.11.6,
OpenSSL 1.0.2r,
MySQL 5.6.43 & 5.7.25,
libxml2 2.9.9,
libxslt 1.1.33,
Wireshark 2.6.7,
ncurses 6.1.0.20190105,
Apache httpd 2.4.38,
perl 5.22.
Źródło: opennet.ru
