甲骨文7月发布334个重要补丁,再创新高!!!

简介: 甲骨文7月发布334个重要补丁,再创新高!!!

今天分享一个 Oracle CPU「Critical Patch Update,即重要补丁更新」安全的话题,不知道有多少读者跟我一样,对安全感兴趣,建议你可以了解一下。


image.png

下图来 ERPScan 官方 Twitter 消息


本周甲骨文发布了7月份的 CPU,此次补丁更新解决了334个安全漏洞「包括61个评级严重的漏洞」,涵盖了大量甲骨文企业产品。


这次补丁升级,总共修复334个漏洞,其中有61个漏洞被评为严重,CVSS 评级在9到10之间。甲骨文官方表示,目前任然发现部分漏洞还在活跃,因此,建议管理员立即更新相关应用。


此次更新突破以往 CPU 修复的历史最高水平,超过了2017年7月的「修复308个漏洞」记录。此前也曾有过大批量 CPU 修复;比如4月份修复了251个漏洞; 1月份解决了233个漏洞。


CPU 中的大多数补丁都是为广泛部署的 PeopleSoft 企业资源规划平台、电子商务组件、MySQL数据库、Siebel CRM、Fusion中间件和 JD Edwards产品等。然而,这些产品为许多公司提供了最敏感的信息支撑,包括财务信息,人力资源数据,垂直特定信息,如学生成绩、贷款或医疗保健PHI,以及业务流程和知识产权的战略运营数据。此次还发布了Java 补丁,但只有8个,比去年7月份的同期数量下降了75%。


接着,我们来看一下 ERPScan 的分析报告。

image.png

从条形图可以看出,Oracle CPU 的增长趋势一直存在。在过去的4年中,安全补丁的平均数量增加了两倍「从113到334」。

image.png

image.png

从表格和饼图中我们可以得出结论,本次金融服务应用的补丁数最多「56个」,其次是Fusion中间件「44个」,然后是零售应用程序和MySQL数据库「31个」。


根据 ERPScan 的整体分析结果,我们可以得出结论,大约65%的缺陷可以在不输入凭据的情况下远程利用。在金融服务方面,56个漏洞中的21个可以允许攻击者远程访问系统,而无需输入用户凭据; 在 Fusion 中,44个漏洞中的38个也有这样的缺陷。


就目前显示的漏洞而言,Fusion 中最严重的漏洞之一是允许远程用户通过 Oracle 业务流程管理组件流程分析和发现组件「CVE-2018-3100」中的缺陷访问和修改数据;另一个是允许攻击者使用 Oracle 的中间件 MapViewer Map Builder 组件「CVE-2018-2943」的问题获得提升的权限。剩下其他的问题可能是拒绝服务攻击了。

image.png

CVE-2018-3100


image.png

CVE-2018-2943


PeopleSoft 有15个补丁,其中两个获得了 9.8 的 CVSS 评分。鉴于它被用于支撑其它业务,如人力资源、财务、供应链管理、服务自动化等核心企业功能,便尤其引人注目。根据 ERPScan 分析得出,由于 Oracle 管理各种业务流程并存储关键数据,因此,对 PeopleSoft 的成功攻击允许攻击者窃取或操纵不同的业务关键信息,具体取决于组织中安装的模块。


同样,甲骨文在电子商务组件中也存在多个缺陷,允许远程用户访问和修改目标系统上的数据,共有14个补丁,最高 CVSS 分数为8.2。其中一个问题还允许本地用户利用 Oracle 订单管理系统诊断工具组件中的缺陷来升级权限「CVE-2018-2954」。

image.png

CVE-2018-2954


此次 CPU 包含8个针对 Java SE 的新安全修复程序。所有漏洞都无需身份验证即可远程利用;它们存在于Java SE版本6u191,7u181,8u172和10.0.1中,最高CVSS分数为 9。


Waratek 执行副总裁兼全球首席营销官 James Lee 表示,「从表面上看,Java SE 补丁的下降趋势似乎是好的,但是,它实际上更多地反映了Java SE 9和10的采用率,因为 Java 社区继续依赖旧版本的 Java。由于采用率较低,因此只有少数用户可以报告最新版本的 Java 中的 bug」。


其他严重缺陷包括Oracle中间件「CVSS 9.8」中的权限提升错误以及 JD Edwards TETaskProperties maflet「CVSS 9.1」中的跨脚本漏洞,可用于劫持管理员的会话数据。这些包含在 ERPScan 向 Oracle 提供的报告中,位于17个严重漏洞之列。


在此,强烈建议相关组织和机构修补所有的这些漏洞,防止影响其系统的业务风险。 提供 Oracle 安全评估和 Oracle Penetration 测试服务的公司应在其清单中罗列这些漏洞。


我一直认为,程序员也应该时刻关注安全动态,你觉得呢?


参考

http://cve.mitre.org

https://erpscan.com/press-center/blog/analyzing-oracle-security-oracle-critical-patch-update-july-2018

http://www.oracle.com/technetwork/security-advisory/cpujul2018-4258247.html


相关文章
|
编解码
一文详解 URLEncode
使用浏览器进行Http网络请求时,若请求query中包含中文,中文会被编码为 `%+16进制+16进制`形式,但你真的深入了解过,为什么要进行这种转义编码吗?编码的原理又是什么?
1067 0
一文详解 URLEncode
|
存储 Kubernetes 数据管理
Fluid 携手 Vineyard,打造 Kubernetes 上的高效中间数据管理
本文阐述了如何利用 Fluid 和 Vineyard 在 Kubernetes 上优化中间数据管理,解决开发效率、成本和性能问题。 Fluid 提供数据集编排,使数据科学家能用 Python 构建云原生工作流,而 Vineyard 通过内存映射实现零拷贝数据共享,提高效率。两者结合,通过数据亲和性调度减少网络开销,提升端到端性能。 同时通过一个真实事例介绍了安装 Fluid、配置数据与任务调度及使用 Vineyard 运行线性回归模型的步骤,展示了在 Kubernetes 上实现高效数据管理的实践方法。未来,项目将扩展至 AIGC 模型加速和 Serverless 场景。
284 0
|
负载均衡 安全 Cloud Native
Web应用防火墙
本文介绍了Web应用防火墙(Web Application Firewall,简称WAF)2.0和3.0版本的关系、区别、如何快速使用WAF。
364 1
|
11月前
|
资源调度 前端开发 JavaScript
React中classnames库使用
【10月更文挑战第7天】
|
数据采集 Java PHP
使用Python+requests简单实现模拟登录以及抓取接口数据
本文通过Python的requests库演示了如何实现模拟登录和抓取接口数据的过程,包括设置请求头、发送POST请求进行登录以及使用登录后的会话进行GET请求获取数据。
617 1
|
机器学习/深度学习 人工智能 算法
使用LabVIEW AI视觉工具包快速实现SIFT特征检测(含源码)
使用LabVIEW AI视觉工具包快速实现SIFT特征检测(含源码)
555 0
|
XML JSON 数据库
Python编程教程
Python编程教程
498 2
|
12月前
|
存储 缓存 关系型数据库
MySQL 视图:数据库中的灵活利器
视图是数据库中的虚拟表,由一个或多个表的数据经筛选、聚合等操作生成。它不实际存储数据,而是动态从基础表中获取。视图可简化数据访问、增强安全性、提供数据独立性、实现可重用性并提高性能,是管理数据库数据的有效工具。
218 0
|
Kubernetes Cloud Native Java
混沌工程:基于ChaosBlade的可持续故障演练实践
混沌工程:基于ChaosBlade的可持续故障演练实践
1056 0
|
存储 关系型数据库 MySQL
技术原理,Hologres Binlog技术原理揭秘
详细介绍Hologres Binlog技术原理以及最佳实践。
2858 4
技术原理,Hologres Binlog技术原理揭秘

热门文章

最新文章