The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Обновление Java SE, MySQL, VirtualBox, Solaris и других продуктов Oracle с устранением уязвимостей

18.07.2024 15:17

Компания Oracle опубликовала плановый выпуск обновлений своих продуктов (Critical Patch Update), нацеленный на устранение критических проблем и уязвимостей. В июльском обновлении в сумме устранено 386 уязвимостей.

Некоторые проблемы:

  • 6 проблем с безопасностью в Java SE и 7 проблем в GraalVM. Все уязвимости в Java SE могут быть эксплуатированы удалённо без проведения аутентификации и затрагивают окружения, допускающие выполнение не заслуживающего доверия кода. Наиболее опасные проблемы в Java SE и GraalVM имеют уровень опасности 7.4 (уязвимость в Hotspot) и 8.2 (уязвимость в Node.js) из 10. Уязвимости устранены в выпусках Java SE 22.0.2, 21.0.4, 17.0.12, 11.0.24, 8u421.
  • 22 уязвимости в сервере MySQL, все из которых могут быть эксплуатированы только локально. Наиболее серьёзные проблемы имеют уровень опасности 6.5 и связаны с уязвимостью в оптимизаторе. Менее опасные уязвимости затрагивают InnoDB, Thread Pooling, DDL, оптимизатор, Pluggable Auth, обработчик соединений и систему аутентификации. Проблемы устранены в выпусках MySQL Community Server 9.0.0, 8.4.1 и 8.0.38.
  • 3 уязвимости в VirtualBox, одна из которых помечена как опасная (8.2 из 10). Подробности об уязвимостях не раскрываются, но судя по выставленному уровню опасности, уязвимость позволяет получить доступ к хост-окружению из гостевых систем. Уязвимости устранены в обновлении VirtualBox 7.0.20.
  • 1 уязвимость в Solaris, которая затрагивает файловую систему (уровень опасности 3.3 из 10). Уязвимость устранена в обновлении Solaris 11.4 SRU71. Кроме устранения уязвимости в новой версии также обновлены версии пакетов Explorer 24.3, libffi 3.2.1, Unbound 1.20.0, Jinja2 3.1.4, Apache HTTP Server 2.4.59, git 2.39.4, libarchive 3.7.4, PHP 8.3.8, Firefox 115.12.0esr, Thunderbird 115.12.0, python-mod/django, utility/python и utility/gnu-indent.


  1. Главная ссылка к новости (https://blogs.oracle.com/secur...)
  2. OpenNews: Доступна СУБД MySQL 8.4.0 LTS
  3. OpenNews: Обновление Java SE, MySQL, VirtualBox, Solaris и других продуктов Oracle с устранением уязвимостей
  4. OpenNews: Релиз 19.3.0 виртуальной машины GraalVM и реализаций Python, JavaScript, Ruby и R на её основе
  5. OpenNews: Выпуск платформы Java SE 22 и открытой эталонной реализации OpenJDK 22
  6. OpenNews: Обновление VirtualBox 7.0.20
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/61573-oracle
Ключевые слова: oracle, virtualbox, solaris, mysql, java
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (19) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноним (1), 16:30, 18/07/2024 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    А что на счёт JavaME?
     
     
  • 2.2, Аноним (2), 16:36, 18/07/2024 [^] [^^] [^^^] [ответить]  
  • –3 +/
    Он жив?
     
  • 2.4, eugener (ok), 16:45, 18/07/2024 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Это же спецификация, а не реализация. Реализация от вендора в вашей старой раскладушке.
     
     
  • 3.8, Аноним (8), 16:59, 18/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    > Реализация от вендора в вашей старой раскладушке.

    А если я хочу реализацию запихнуть на какой-нибудь risc-v?

     
     
  • 4.10, Аноним (10), 17:21, 18/07/2024 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Станешь богачем если это будет проприетарь. И её кто-то купит.
     
  • 4.17, Аноним (17), 01:34, 19/07/2024 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Пишешь сам же
     
  • 2.6, Аноним (6), 16:55, 18/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    Тулчейн полностью проприетарен :(
     
     
  • 3.7, Аноним (6), 16:55, 18/07/2024 [^] [^^] [^^^] [ответить]  
  • +1 +/
    И под винду.
     
     
  • 4.19, нах. (?), 12:27, 19/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    ну вот же ж - хорошие сапоги, точно надо брать!

     

  • 1.5, rezdm (ok), 16:46, 18/07/2024 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Тут решил развлечься с соляркой и нежданчиком обнаружил, что под солярку нету свежей явы, нет линукс зон, последний апдейт нативного с/с++ компайлера аж из 2017-ого года.
     
     
  • 2.9, Аноним (10), 17:20, 18/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    Свежая Ява это что за зверь такой где используется? Или это такая шутка смешная?  
     
     
  • 3.18, Аноним (18), 02:08, 19/07/2024 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Сорт кофе.
     
  • 2.11, _ (??), 18:32, 18/07/2024 [^] [^^] [^^^] [ответить]  
  • +1 +/
    >Тут решил развлечься с соляркой

    А чего так, палитура больше не вставляеет?

    >под солярку нету свежей явы

    А как же:
    >>Уязвимости устранены в выпусках Java SE 22.0.2

    Или это недостаточно свежо?
    Зря ты с палитуры спрыгнул :)

     
  • 2.13, Анонимус_WSL2 (?), 20:37, 18/07/2024 [^] [^^] [^^^] [ответить]  
  • +1 +/
    >нет линукс зон

    Технология Solaris Zone (Solaris Container) – это технология, позволяющая разделить на программном уровне Solaris 10 ОС на контейнеры(зоны), почти самостоятельные ОС, которые могут иметь отдельные независимые ресурсы (процессоры, память, дисковое пространство) и своих собственных пользователей.

    Люк!
    Похоже ты зашел не в ту дверь!
    Ты бы еще bhyve или hyperv в солярке поискал...

     
     
  • 3.15, Аноним (15), 22:14, 18/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    Может чувак про lx branded zones, которые в 10-ой солярке были.
     
  • 2.16, Хрю (?), 23:39, 18/07/2024 [^] [^^] [^^^] [ответить]  
  • –1 +/
    А ничё что разработка соляры по факту остановлена в 2017 году и сейчас три с половиной калеки просто латают там дыры и явные баги, чтоб контракты закрыть? Так что ничего удивительного, что версии коммерческого софта где-то 17 года. Махровый ынтерпрайз он же за надёжность.
     

  • 1.14, Golangdev (?), 20:39, 18/07/2024 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    > Все уязвимости в Java SE могут быть эксплуатированы удалённо без проведения аутентификации

    Какой аутентификации ?)

    Давай, покажи мне механизмы аутентификации платформы Java SE )

     
     
  • 2.20, фф (?), 14:31, 19/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    This vulnerability can be exploited by using APIs in the specified Component, e.g., through a web service which supplies data to the APIs. This vulnerability also applies to Java deployments, typically in clients running sandboxed Java Web Start applications or sandboxed Java applets, that load and run untrusted code (e.g., code that comes from the internet) and rely on the Java sandbox for security.

    - там нужен специальный деплоймент, чтобы по сети отправлять на сервер данные или даже код подставлять. Тогда сработает. При этом не нужны какие-то специальные права, поэтому атаковать можно "без аутентификации"

    возможно тут какое-то переполнение буфера или что-то типа того, подробности то не пишут.

     

  • 1.21, Аноним (21), 17:56, 19/07/2024 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Правильно ли я понимаю? Компания Оракл обзавелась командами по поддержке занимающихся кибербезопасностью?
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру