Oracle發布2022年7月的安全公告
2022年7月19日,Oracle發布了2022年7月份的安全更新,修復了其多款產品存在的349個安全漏洞。受影響的產品包括 : Oracle Database Server數據庫(9個)、Oracle Big Data Graph(3個)、Oracle Essbase(1個)、Oracle Global Lifecycle Management(1個)、Oracle GoldenGate(4個)、Oracle Graph Server and Client(1個)、Oracle REST Data Services(2個)、Oracle Spatial Studio(1個)、Oracle TimesTen In-Memory Database(1個)、Oracle Commerce(12個)、Oracle Communications Applications(17個)、Oracle Communications(56個)、Oracle Construction and Engineering(7個)、電子商務套裝軟件Oracle E-Business Suite(6個)、Oracle Enterprise Manager(6個)、Oracle Financial Services Applications(59個)、Oracle Food and Beverage Applications(3個)、中間件產品Oracle Fusion Middleware(38個)、Oracle Health Sciences Applications(6個)、Oracle HealthCare Applications(3個)、Oracle Hospitality Applications(2個)、Oracle Java SE(5個)、Oracle JD Edwards(6個)、Oracle MySQL數據庫(34個)、Oracle PeopleSoft(11個)、Oracle Policy Automation(3個)、Oracle Retail Applications(17個)、Oracle Siebel托管型CRM軟件(1個)、Oracle Supply Chain(24個)、Oracle Systems(7個)、Oracle Utilities Applications(1個)和Oracle Virtualization(2個)。
本次安全更新提供了針對205個高危漏洞的補丁,有314個漏洞可被遠程利用。CNVD提醒廣大Oracle用戶,請及時下載補丁更新,避免引發漏洞相關的安全事件。
CVE編號 | 公告標題和摘要 | 最高嚴重等級 | 受影響的軟件 |
CVE-2022-22965 | Spring Framework遠程代碼執行漏洞 Oracle Fusion Middleware的Oracle WebLogic Server中引用了第三方框架Spring Framework,在JDK 9及以上版本環境下,遠程攻擊者可利用該漏洞寫入惡意代碼,實現遠程代碼執行,成功利用此漏洞可導致Oracle WebLogic Server被接管。 | 嚴重 | 影響版本: Spring Framework 5.3.X < 5.3.18 Spring Framework 5.2.X < 5.2.20 注:已停止維護的更小版本均受此漏洞影響 其他受影響組件: Oracle WebLogic Server 12.2.1.3.0 Oracle WebLogic Server 12.2.1.4.0 Oracle WebLogic Server 14.1.1.0.0 |
CVE-2021-23450 | Dojo原型污染漏洞 Oracle Fusion Middleware的Oracle WebLogic Server中引用了第三方工具Dojo,允許未經身份驗證的攻擊者通過HTTP訪問來攻擊Oracle WebLogic Server,成功利用此漏洞可導致Oracle WebLogic Server 被接管。 | 嚴重 | 影響版本: Dojo < 1.17.2 其他受影響組件: Oracle WebLogic Server 12.2.1.4.0 Oracle WebLogic Server 14.1.1.0.0 |
CVE-2022-23457 | OWASP ESAPI路徑遍歷漏洞 Oracle Fusion Middleware的Oracle WebLogic Server中引用了第三方產品OWASP Enterprise Security API,允許未經身份驗證的攻擊者通過HTTP訪問來攻擊Oracle WebLogic Server,成功利用此漏洞可導致Oracle WebLogic Server被接管。 | 嚴重 | 影響版本: OWASP Enterprise Security API < 2.3.0.0 其他受影響組件: Oracle WebLogic Server 12.2.1.3.0 Oracle WebLogic Server 12.2.1.4.0 Oracle WebLogic Server 14.1.1.0.0 |