<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    甲骨文耗時6個月修補Fusion Middleware的重大漏洞

    VSole2022-06-28 07:13:46

    安全研究人員揭露甲骨文在今年1月及4月,所分別修補2項影響Fusion Middleware的重大漏洞細節,并指后者花了6個月才修復。

    VNG公司的PeterJson和VNPT的Nguyen Jang去年10月發現Fusion Middleware 2項漏洞,分別為影響Oracle JDeveloper內ADF Faces framework的前遠端程序碼執行(pre-auth RCE)漏洞,以及影響Oracle Access Manager(OAM)的伺服器端請求偽造(Server Side Request Forgery,SSRF)漏洞。  

    研究人員當月已向甲骨文揭露2漏洞,但甲骨文今年才修補,因此漏洞皆列為2022年。SSRF漏洞命名為CVE-2022-21497,甲骨文今年1月先以第1季安全更新修補OAM中。而RCE漏洞則被命名CVE-2022-21445,但是要等到4月的第2季安全更新修補。距離當初通報已是6個月的事,也超出了一般標準的90天,他們認為這家軟體巨人的動作太遲緩。  

    ADF Faces框架包括超過150個支援Ajax的JavaServer Faces(JSF)元件及開發框架,可用于在Fusion Middleware上開發應用程序。研究人員最初在測試攻擊中證實Oracle BI(Oracle Business Intelligence)的前遠端程序碼執行(pre-auth RCE)漏洞,該漏洞可讓未經授權的攻擊者經由HTTP連線呼叫開采,最嚴重可接管JDeveloper。這項漏洞風險值達9.8。  

    但研究人員最后發現,該漏洞還影響多個甲骨文產品,包括Oracle Enterprise Manager、Identity Management、SOA Suite、WebCenter Portal、Application Testing Suite、Transportation Management。此外,而且任何以ADF Faces framework開發的網站也會受影響,包括許多甲骨文線上系統及Oracle Cloud Infrastructure。  

    Fusion Middleware的Oracle Access Manager(OAM)的伺服器端請求偽造(Server Side Request Forgery,SSRF)漏洞則是Jang找到。OAM是單一簽入(SSO)元件。這漏洞可和CVE-2022-21497串聯起來,在OAM達成遠端程序碼執行,讓未經授權的攻擊者可經由Oracle Web Services/OAM新增、刪除或修改資料,風險值為8.1。研究人員強調這十分嚴重,因為VMWare、華為及高通都使用OAM的SSO,且甲骨文許多Oracle線上服務也使用OAM作為SSO。  

    ADF framework及OAM兩漏洞皆影響Oracle Fusion Middleware 12.2.1.3.0 和12.2.1.4.0版。盡管研究人員批評甲骨文動作太慢,但甲骨文已釋出更新版,研究人員也呼吁企業用戶盡速安裝最新版本。


    oracle甲骨文
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    美國約有1.5億人使用的社交視頻平臺TikTok將向甲骨文公司提供其源代碼、算法和內容審核材料,以減輕美國國內對數據保護和國家安全的擔憂。
    近日,美國網絡安全和基礎設施安全局 (CISA) 將一個影響美國甲骨文Oracle)公司融合中間件的嚴重漏洞跟蹤為CVE-2021-35587(CVSS 3.1 基本分數 9.8)。
    據外媒報道,英國在過去一周遭受了百年一遇的熱浪,在周二溫度更是達到了該國創紀錄的40.2攝氏度。7月15日,英國宣布進入國家緊急狀態,隨后英國氣象局發布了該國歷史上第一個“極端高溫”紅色預警。
    近日,國家信息安全漏洞庫(CNNVD)收到Oracle WebLogic wls9-async反序列化遠程命令執行漏洞(CNNVD-201904-961)情況的報送。攻擊者可利用該漏洞在未授權的情況下發送攻擊數據,實現遠程代碼執行。WebLogic 10.X、WebLogic 12.1.3等版本均受漏洞影響。目前, Oracle官方未發布漏洞補丁,但可以通過臨時解決措施緩解漏洞造成的危害,建議用戶
    近日,國家信息安全漏洞庫(CNNVD)收到Oracle WebLogic Server WLS核心組件遠程代碼執行漏洞(CNNVD-201807-1276、CVE-2018-2893)情況的報送。遠程攻擊者可利用該漏洞在未授權的情況下發送攻擊數據,通過T3協議在WebLogic Server中執行反序列化操作,實現任意代碼執行。該漏洞是由于Oracle一個歷史漏洞WeblogicServer反序列
    近日,國家信息安全漏洞庫(CNNVD)收到Oracle WebLogic WLS核心組件遠程代碼執行漏洞(CNNVD-201804-803、CVE-2018-2628)情況的報送。遠程攻擊者可利用漏洞在未授權的情況下發送攻擊數據,通過T3協議在WebLogic Server中執行反序列化操作,實現任意代碼執行。Oracle WebLogic Server 10.3.6.0、12.1.3.0、12
    本月早些時候,甲骨文公司(Oracle)針對旗下WebLogic Server產品發布了一個至關重要的安全補丁,用于修補一個被評定為“高危”的Java反序列化遠程代碼執行漏洞,該漏洞允許攻擊者能夠在未授權的情況下遠程執行任意代碼。
    據路透社報道,TikTok 已完成將美國用戶的數據信息遷移到甲骨文公司 (Oracle)的服務器上,從而解決美國監管機構對該應用數據完整性的擔憂。報道稱,目前該消息已得到TikTok公司證實。今年 3 月,TikTok就已被曝接近與甲骨文達成協議,由甲骨文存儲TikTok美國用戶的信息,而字節跳動則無法訪問這些數據。字節跳動希望以此來解決美國海外投資委員會(CFIUS)對數據安全的擔憂。 報道還
    一、境外廠商產品漏洞 1、Oracle MySQL Server拒絕服務漏洞(CNVD-2021-54386)
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类