Oracle vydala balík záplat na 943 zraniteľností viacerých produktov

V augustovom balíku záplat opravila spoločnosť Oracle vo svojich produktoch 943 zraniteľností, vrátane 154 kritických.

Zraniteľné systémy:

  • Oracle Database Server
  • Oracle Autonomous Health Framework
  • Oracle Essbase
  • Oracle Application Testing Suite
  • Oracle Commerce
  • Oracle Communications
  • Oracle Construction and Engineering
  • Oracle E-Business Suite
  • Oracle Enterprise Manager
  • Oracle Financial Services Applications
  • Oracle Food and Beverage Applications
  • Oracle Fusion Middleware
  • Oracle Analytics
  • Oracle Hospitality Applications
  • Oracle Hyperion
  • Oracle Java SE
  • Oracle JD Edwards
  • Oracle MySQL
  • Oracle PeopleSoft

Pozn.: Zraniteľné verzie jednotlivých podproduktov balíkov nájdete na stránke spoločnosti Oracle.

Opis činnosti:

Oracle v rámci augustovej sady bezpečnostných aktualizácií opravila 943 zraniteľností naprieč svojimi produktmi a používanými komponentmi, z ktorých 154 bolo klasifikovaných ako kritické. Zraniteľnosti okrem iného umožňujú prevzatie kontroly nad inštanciou, vzdialené vykonanie kódu alebo prístup k databáze s vysokými oprávneniami. Mnohé je možné zneužiť na diaľku bez autentifikácie.

Kritické zraniteľnosti

V produkte Oracle Database Server boli opravené tri kritické zraniteľnosti v komponente Portable Clusterware.

V produkte Oracle Essbase boli opravené dve kritické zraniteľnosti v komponentoch Essbase Web Platform (Apache HTTP Server)Infrastructure.

V produkte Oracle Application Testing Suite bola opravená jedna kritická zraniteľnosť.

V produkte Oracle Commerce bolo opravených 18 kritických zraniteľností v komponentoch Content Acquisition System, Dynamo Application Framework, Endeca Application Controller a Experience Manager.

V produkte Oracle Communications bola opravená jedna kritická zraniteľnosť v komponente Security (Apache Mina) podproduktov Management Cloud Engine a Oracle Communications Unified Assurance.

V produkte Oracle E-Business Suite boli opravené dve kritické zraniteľnosti v komponentoch File Transmission a Workflow Notification Mailer vo viacerých podproduktoch.

V produkte Oracle Enterprise Manager boli opravené tri kritické zraniteľnosti v komponentoch Agent Next Gen (Eclipse Jetty), API Gateway (Eclipse Jetty) a Monitoring Service (Eclipse Jetty) vo viacerých podproduktoch.

V produkte Oracle Financial Services Applications boli opravené dve kritické zraniteľnosti v komponentoch Third Party (Apache Kafka) a User Interface (Apache Kafka) vo viacerých podproduktoch.

V produkte Oracle Food and Beverage Applications bola opravená jedna kritická zraniteľnosť v komponente POS v podprodukte Oracle Hospitality Simphony.

V produkte Oracle Fusion Middleware bolo opravených 78 kritických zraniteľností v komponentoch Agent infrastructure, Client Bundle, Composer, Content Server, Core, Imperative Web Server, Messaging Enabler, MFT Runtime Server, OID LDAP Server, OIM Legacy UI, Portlet Services, Runtime Tools, Security and Authentication, Web Services Security, WebCenter Sites a WLS Core Components vo viacerých podproduktoch.

V produkte Oracle Analytics bola opravená jedna kritická zraniteľnosť v komponente Web Service API.

V produkte Oracle Hyperion bolo opravených 27 kritických zraniteľností v komponentoch Access and security, Common Events, Common Security (Apache Struts), Deployment, Installation and Configuration, Lifecycle Management, Security a Server vo viacerých podproduktoch.

V produkte Oracle JD Edwards EnterpriseOne bola opravená jedna kritická zraniteľnosť v komponente Web Runtime SEC.

V produkte Oracle PeopleSoft bola opravená jedna kritická zraniteľnosť v komponente Business Interlink.

V produkte Oracle Siebel CRM bolo opravených 9 kritických zraniteľností v komponentoch Data Archival, Helpdesk/Training, Marketing, Open Integration a Siebel Cloud Manager vo viacerých podproduktoch.

V produkte Oracle Supply Chain boli opravené štyri kritické zraniteľnosti v komponentoch CAX Client (Telerik UI for WPF), CAX Client (zlib), Internal Operations a Security vo viacerých podproduktoch.

Okrem spomenutých produktov opravila spoločnosť Oracle vysoko závažné zraniteľnosti aj v podproduktoch balíkov, Oracle Autonomous Health Framework, Oracle Construction and Engineering, Oracle Hospitality Applications, Oracle Java SE, Oracle MySQL, Oracle Retail Applications a Oracle Virtualization.

Možné škody:

  • Prevzatie kontroly nad inštanciou
  • Vzdialené vykonanie kódu
  • Únik citlivých informácií
  • Iné

Odporúčania:

Odporúčame overiť používané produkty Oracle vrátane komponentov a bezodkladne aktualizovať všetky zraniteľné verzie podľa pokynov výrobcu.

Odkazy: