<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    Oracle發布2022年7月的安全公告

    VSole2022-07-22 12:44:07

    2022年7月19日,Oracle發布了2022年7月份的安全更新,修復了其多款產品存在的349個安全漏洞。受影響的產品包括 : Oracle Database Server數據庫(9個)、Oracle Big Data Graph(3個)、Oracle Essbase(1個)、Oracle Global Lifecycle Management(1個)、Oracle GoldenGate(4個)、Oracle Graph Server and Client(1個)、Oracle REST Data Services(2個)、Oracle Spatial Studio(1個)、Oracle TimesTen In-Memory Database(1個)、Oracle Commerce(12個)、Oracle Communications Applications(17個)、Oracle Communications(56個)、Oracle Construction and Engineering(7個)、電子商務套裝軟件Oracle E-Business Suite(6個)、Oracle Enterprise Manager(6個)、Oracle Financial Services Applications(59個)、Oracle Food and Beverage Applications(3個)、中間件產品Oracle Fusion Middleware(38個)、Oracle Health Sciences Applications(6個)、Oracle HealthCare Applications(3個)、Oracle Hospitality Applications(2個)、Oracle Java SE(5個)、Oracle JD Edwards(6個)、Oracle MySQL數據庫(34個)、Oracle PeopleSoft(11個)、Oracle Policy Automation(3個)、Oracle Retail Applications(17個)、Oracle Siebel托管型CRM軟件(1個)、Oracle Supply Chain(24個)、Oracle Systems(7個)、Oracle Utilities Applications(1個)和Oracle Virtualization(2個)。

    本次安全更新提供了針對205個高危漏洞的補丁,有314個漏洞可被遠程利用。CNVD提醒廣大Oracle用戶,請及時下載補丁更新,避免引發漏洞相關的安全事件。


    CVE編號

    公告標題和摘要

    最高嚴重等級

    受影響的軟件

    CVE-2022-22965

    Spring Framework遠程代碼執行漏洞

    Oracle Fusion Middleware的Oracle WebLogic Server中引用了第三方框架Spring Framework,在JDK 9及以上版本環境下,遠程攻擊者可利用該漏洞寫入惡意代碼,實現遠程代碼執行,成功利用此漏洞可導致Oracle WebLogic Server被接管。

    嚴重

    影響版本:


    Spring Framework 5.3.X < 5.3.18


    Spring Framework 5.2.X < 5.2.20


    注:已停止維護的更小版本均受此漏洞影響


    其他受影響組件:


    Oracle WebLogic Server 12.2.1.3.0


    Oracle WebLogic Server 12.2.1.4.0


    Oracle WebLogic Server 14.1.1.0.0

    CVE-2021-23450

    Dojo原型污染漏洞

    Oracle Fusion Middleware的Oracle WebLogic Server中引用了第三方工具Dojo,允許未經身份驗證的攻擊者通過HTTP訪問來攻擊Oracle WebLogic Server,成功利用此漏洞可導致Oracle WebLogic Server 被接管。

    嚴重

    影響版本:


    Dojo < 1.17.2


    其他受影響組件:


    Oracle WebLogic Server 12.2.1.4.0


    Oracle WebLogic Server 14.1.1.0.0

    CVE-2022-23457

    OWASP ESAPI路徑遍歷漏洞

    Oracle Fusion Middleware的Oracle WebLogic Server中引用了第三方產品OWASP Enterprise Security API,允許未經身份驗證的攻擊者通過HTTP訪問來攻擊Oracle WebLogic Server,成功利用此漏洞可導致Oracle WebLogic Server被接管。

    嚴重

    影響版本:


    OWASP Enterprise Security API < 2.3.0.0


    其他受影響組件:


    Oracle WebLogic Server 12.2.1.3.0


    Oracle WebLogic Server 12.2.1.4.0


    Oracle WebLogic Server 14.1.1.0.0


    weblogicoracle
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    WebLogic是美國Oracle公司出品的一個application server,確切的說是一個基于JAVAEE架構的中間件,WebLogic是用于開發、集成、部署和管理大型分布式Web應用、網絡應用和數據庫應用的Java應用服務器。將Java的動態功能和Java Enterprise標準的安全性引入大型網絡應用的開發、集成、部署和管理之中。
    簡介WebLogic是美國Oracle公司出品的一個application server,確切的說是一個基于JAVAEE架構的中間件,WebLogic是用于開發、集成、部署和管理大型分布式Web應用、網絡應用和數據庫應用的Java應用服務器。
    WebLogic是美國Oracle公司出品的一個application server,確切的說是一個基于JAVAEE架構的中間件,WebLogic是用于開發、集成、部署和管理大型分布式Web應用、網絡應用和數據庫應用的Java應用服務器。將Java的動態功能和Java Enterprise標準的安全性引入大型網絡應用的開發、集成、部署和管理之中。
    Weblogic是美國Oracle公司出品的一個應用服務器(application server),確切的說是一個基于Java EE架構的中間件,是用于開發、集成、部署和管理大型分布式Web應用、網絡應用和 數據庫應用的Java應用服務器。 Weblogic將Java的動態功能和Java Enterprise標準的安全性引入大型網絡應用的開發、集成、部署和管理之中,是商業市場上主要的Java(J
    開始著手對Weblogic歷史漏洞進行剖析,周末分析了Weblogic歷史上的嚴重漏洞,一次針對CVE-2015-4852漏洞的補丁繞過。原理雖然簡單,但是時間太過久遠,一些關鍵點被歷史的長河淹沒。找了很多師傅們的博客文章,關于如何封裝之前的利用鏈,大多是用的https://github.com/5up3rc/weblogic_cmd中的現有功能。打算從補丁分析、補丁繞過、利用構造三大方面開始分析
    CVE-2017-12071是Oracle WebLogic中WLS 組件的最新的遠程代碼執行漏洞,官方在 2017 年 10 月份發布了該漏洞的補丁,由于沒有公開細節,大量企業尚未及時安裝補丁,導致被控制用戶量逐漸增加。 該漏洞的利用方法較為簡單,攻擊者只需要發送精心構造的 HTTP 請求,就可以拿到目標服務器的權限,危害巨大,被進一步利用下載和運行挖礦程序watch-smartd,消耗服務器大
    該漏洞是繼CVE-2015-4852、CVE-2016-0638、CVE-2016-3510之后的又一個重量級反序列化漏洞。
    雙家族挖礦事件應急響應
    RDP憑證本機RDP密碼抓取本機RDP密碼是一個我們常遇到的場景,通常使用mimikatz抓取RDP密碼。當系統為win10或2012R2以上時,默認在內存緩存中禁止保存明文密碼,這時抓取的明文密碼為空。上不了線的情況下,也可以在webshell中來dump內存,保存到本地解密即可。
    內網憑證東搜西羅
    2021-09-18 07:40:00
    文章列舉了常見的遠程鏈接,遠程控制,瀏覽器,常見數據庫中間件相關軟件和系統的憑證獲取方式。文中涉及的工具已貼出鏈接,均可在互聯網公開進行下載,由于各種原因,文中難免出現紕漏,還請各位師傅批評指正。01FTP,SSH相關軟件FileZilla簡介:FileZilla 客戶端是一個快速可靠的、跨平臺的FTP,FTPS和SFTP客戶端。具有圖形用戶界面和很多有用的特性。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类