Компания Oracle представила (https://blogs.oracle.com/security/entry/october_2016_critica...) плановый выпуск обновлений своих продуктов (Critical Patch Update), нацеленный на устранение критических проблем и уязвимостей. В октябрьском обновлении в сумме устранено 253 уязвимости (http://www.oracle.com/technetwork/security-advisory/cpuoct20...). В выпусках Java SE 8u111 и 8u112 (http://www.oracle.com/technetwork/java/javase/downloads/inde...) устранено 7 проблем с безопасностью, которые могут быть эксплуатированы удалённо без проведения аутентификации. Трём уязвимостям присвоен (http://www.oracle.com/technetwork/security-advisory/cpuoct20...) критический уровень опасности (CVSS Score больше 9). Все проблемы проявляются только на клиентских системах (запуск в браузере Java Web Start и Java-апплеты). Выпуск Java SE 8u112 вышел одновременно с 8u111 и отличается не только устранением уязвимостей, но и исправлением ошибок, не связанных с безопасностью. Из грядущих изменений отмечается прекращение поддержки MD5 для формирования цифровых подписей для JAR-файлов, начиная с января 2017 года все JAR-файлы с MD5 будут считаться неподписанными.
Кроме проблем в Java SE, наличие уязвимостей обнародовано и в других продуктах Oracle, в том числе:
- 32 уязвимости (http://www.oracle.com/technetwork/security-advisory/cpuoct20...) в MySQL (максимальный уровень опасности 7.5). Проблемы устранены в выпусках MySQL Community Server 5.7.15, 5.6.33 и 5.5.53 (http://dev.mysql.com/downloads/mysql/).
- 10 уязвимостей (http://www.oracle.com/technetwork/security-advisory/cpuoct20...) в Solaris (максимальный уровень опасности 7.8). Уязвимости устранены в ядре, контейнерах Kernel Zones, инсталляторе, файловой системе, Lynx, IKE и bash.
- 8 уязвимостей (http://www.oracle.com/technetwork/security-advisory/cpuoct20...) в VirtualBox (максимальная степень опасности 9.1 - серьёзная уязвимость в расширении VRDE). Уязвимости устранены в обновлениях VirtualBox 5.0.28 и 5.1.8 (https://www.virtualbox.org/).
- В продуктах Oracle Big Data Discovery, Oracle Web Services и Oracle Commerce/WebLogic выявлена критическая уязвимость, позволяющая получить контроль над системой через отправку специально оформленного запроса по HTTP;
- В компоненте Application Express для СУБД Oracle выявлена легко эксплуатируемая проблема, позволяющая неаутнтифицированному атакующему по сети получить доступ к системе через манипуляцию с HTTP-запросами.
URL: https://blogs.oracle.com/security/entry/october_2016_critica...
Новость: http://www.opennet.me/opennews/art.shtml?num=45344