Оновлення Java SE, MySQL, VirtualBox та інших продуктів Oracle з усуненням уразливостей

Компанія Oracle опублікувала плановий випуск оновлень своїх продуктів (Critical Patch Update), націлений на усунення критичних проблем та уразливостей. У січневому оновленні у сумі усунено 397 вразливості.

У випусках Java SE 14.0.1, 11.0.7 та 8u251 усунено 15 проблем з безпекою. Усі уразливості можуть бути експлуатовані віддалено без аутентифікації. Найвищий рівень небезпеки – 8.3, який надано проблемам у бібліотеках (CVE-2020-2803, CVE-2020-2805). Дві вразливості (в libxslt та JSSE) мають рівень небезпеки 8.1 та 7.5.

Крім проблем у Java SE, наявність вразливостей оприлюднена і в інших продуктах Oracle, у тому числі:

  • 35 вразливостей у сервері MySQL та
    2 уразливості у реалізації клієнта MySQL (C API). Найбільший рівень небезпеки 9.8 надано вразливості CVE-2019-5482, що виявляється при компіляції з підтримкою cURL. Проблеми усунуті у випусках MySQL Community Server 8.0.20, 5.7.30 та 5.6.49.

  • 19 вразливостей, З яких 7 проблем мають критичний рівень небезпеки (CVSS більше 8). У тому числі усунуто вразливості, що використовуються в атаках, продемонстрованих на змаганні Pwn2Власний 2020 і що дозволяють через маніпуляції на стороні гостьової системи отримати доступ до хост-системи та виконати код із правами гіпервізора. Уразливості усунуті в оновленнях VirtualBox 6.1.6, 6.0.20 та 5.2.40.
  • 6 вразливостей у Solaris. Максимальний ступінь небезпеки 8.8 - локально експлуатована проблема у Common Desktop Environment, що дозволяє непривілейованому користувачеві домогтися виконання коду з правами root. Проблеми також усунуті в модулі ядра з реалізацією протоколу SMB, Whodo і SMF команді svcbundle. Проблеми усунуті у вчорашньому оновленні Solaris 11.4 SRU 20.

Джерело: opennet.ru

Додати коментар або відгук