Firma Oracle opublikowała planowaną aktualizację swoich produktów (Critical Patch Update), mającą na celu usunięcie krytycznych problemów i luk w zabezpieczeniach. W październikowej aktualizacji usunięto łącznie 387 luk.
Niektóre problemy:
- 3 problemy z bezpieczeństwem w Java SE oraz 4 problemy w GraalVM dla JDK. Wszystkie luki mogą być wykorzystywane zdalnie bez przeprowadzania uwierzytelnienia i dotyczą środowisk, które pozwalają na wykonanie nieznanego kodu. Problemy mają umiarkowany poziom zagrożenia — najpoważniejsze luki w Java SE mają poziom zagrożenia 5.3 (w CORBA i JSSE), natomiast w GraalVM — 7.5 (Node.js). Luki zostały usunięte w wersjach Java SE 21.0.1 i 17.0.9.
- 26 luk w zabezpieczeniach w serwerze MySQL, z czego dwie mogą być wykorzystywane zdalnie. Najpoważniejszym problemom, które związane są z używaniem pakietu Curl, biblioteki OpenSSL oraz optymalizatora, przypisano poziomy zagrożenia 7.5 i 6.5. Mniej niebezpieczne luki dotyczą optymalizatora, InnoDB, DDL, UDF oraz środków do szyfrowania. Problemy zostaną usunięte w wersjach MySQL Community Server 8.1.1, 8.0.35 i 5.7.44.
- 3 luki w VirtualBox, którym przypisano poziomy zagrożenia 7.9 i 7.3. Luki zostały usunięte w aktualizacji VirtualBox 7.0.12 (gałąź 6.1 nie jest narażona na luki).
- 2 luki w Solaris, które dotyczą jądra i systemu plików. Problemom przypisano poziomy zagrożenia 5.5 i 3.1. Luki zostały usunięte w aktualizacji Solaris 11.4 SRU62. Oprócz usunięcia luk w nowej wersji zaktualizowane zostały również wersje pakietów python 3.7.17, rabbitmq 3.8.35, Firefox 102.15.0esr, Thunderbird 102.15.0, pcre2 10.42, unrar 6.2.10, PHP 8.2.10, Tomcat 8.5.93, mod_jk 1.2.49, cups, perl, ucups i zfs.
Źródło: opennet.ru
