Aktualizácie pre Java SE, MySQL, VirtualBox a ďalšie produkty Oracle s opravenými chybami zabezpečenia

Spoločnosť Oracle опубликовала plánované vydanie aktualizácií svojich produktov (Critical Patch Update), zamerané na odstránenie kritických problémov a zraniteľností. V júlovej aktualizácii je celkom 319 zraniteľností.

V otázkach Java SE 12.0.2, 11.0.4 a 8u221 Opravených 10 bezpečnostných problémov. 9 zraniteľností je možné zneužiť na diaľku bez autentifikácie. Najvyššia priradená úroveň závažnosti je 6.8 (zraniteľnosť v libpng). Neboli identifikované žiadne závažné alebo kritické problémy, ktoré by umožnili neoverenému používateľovi v sieti kompromitovať aplikácie Java SE.

Okrem problémov v Java SE boli odhalené zraniteľnosti aj v iných produktoch Oracle, vrátane:

  • 43 zraniteľností v MySQL (maximálna úroveň závažnosti 9.8, čo naznačuje kritický problém). Najnebezpečnejší problém
    (CVE-2019 3822,) Spojené s pretečenie vyrovnávacej pamäte v hlavičke NTLM na analýzu kódu v knižnici libcurl, ktorý môže byť použitý na vzdialený útok na server MySQL neovereným používateľom. Takmer všetky ostatné problémy sa objavia iba vtedy, ak existuje overený prístup k DBMS. Jedinou výnimkou je zraniteľnosť v Shell: Admin / InnoDB Cluster, ktorej je priradená úroveň závažnosti 7.5. Problémy budú opravené vo vydaniach MySQL Community Server 8.0.17, 5.7.27 a 5.6.45.

  • 14 zraniteľností vo VirtualBoxe, z ktorých 3 sú vysoko nebezpečné (CVSS skóre 8.2 a 8.8). Chyby zabezpečenia sú opravené v aktualizáciách VirtualBox 6.0.10 a 5.2.32 (in Poznámka skutočnosť, že bezpečnostné problémy boli vyriešené, nebola pred vydaním zverejnená). Podrobnosti nie sú poskytnuté, ale súdiac podľa úrovne CVSS, boli eliminované zraniteľnosti, ktoré umožňujú spustenie kódu na strane hostiteľského systému z prostredia hosťujúceho systému;
  • 10 zraniteľností v systéme Solaris (maximálna úroveň závažnosti 9.1 -
    Zraniteľnosť súvisiaca s IPv6 v jadre (CVE-2019-5597) umožňujúca vzdialený útok (podrobnosti nie sú uvedené). Dve zraniteľnosti majú tiež kritickú úroveň závažnosti 8.8 – lokálne zneužiteľné problémy v prostredí Common Desktop Environment a klientskych obslužných programoch pre LDAP. Problémy s úrovňou závažnosti vyššou ako 7 zahŕňajú aj vzdialene zneužiteľné zraniteľnosti v obslužných programoch ICMPv6 a NFS v jadre Solaris a lokálne problémy v súborovom systéme a Gnuplot.

Zdroj: opennet.ru

Pridať komentár