Oracle Critical Patch Update Advisory – January 2018

Oracle ประกาศแพตช์ด้านความปลอดภัยประจำเดือนมกราคม 2018 โดยแพตช์ด้านความปลอดภัยนั้นมีจำนวนรวมกว่า 238 รายการและยังรวมไปถึงแพตช์ช่องโหว่ชื่อดังอย่าง Spectre/Meltdown

ใน 238 รายการนั้น มีแพตช์ที่น่าสนใจและมีความร้ายแรงสูงอยู่หลายรายการ อาทิ แพตช์สำหรับช่องโหว่รหัส CVE-2017-10352 ซึ่งเป็นช่องโหว่ประเภท remote code execution บนซอฟต์แวร์ Oracle WebLogic Server ที่ได้คะแนนความร้ายแรงไป 9.9 จาก 10 คะแนนเต็ม และยังรวมไปถึงช่องโหว่บน Java SE รหัส CVE-2018-2638 และ CVE-2018-2639 ที่ได้คะแนนความร้ายแรงไป 8.3 จาก 10 คะแนนเต็ม

แนะนำให้ผู้ใช้งานที่มีการใช้งานซอฟต์แวร์ตามรายการและเวอร์ชันที่ปรากฎในแหล่งที่มาทำการอัปเดตแพตช์ด้านความปลอดภัยโดยด่วน

ที่มา : ORACLE

Oracle Security Alert Advisory – CVE-2017-10269

Oracle ออกแพตช์ช่องโหว่ JOLTANDBLEED (CVSS 9.9-10.0)
Oracle ได้ประกาศแพตช์ช่องโหว่ฉุกเฉิน 5 รายการที่ถูกค้นพบโดย ERPScan เมื่อสัปดาห์ที่ผ่านมา โดยช่องโหว่ทั้งหมดนั้นมีความร้ายแรงสูง (CVSS 9.9-10.0) ซึ่งหมายความว่าผู้โจมตีสามารถโจมตีช่องโหว่ผ่านทางเครือข่ายได้โดยไม่จำเป็นต้องอาศัยบัญชีหรือรหัสผ่านใดๆ
ช่องโหว่ดังกล่าวเกิดขึ้นบน Jolt server ในแพลตฟอร์ม Oracle Tuxedo โดยส่งผลให้ผู้โจมตีได้รับสิทธิ์ในการเข้าถึงข้อมูลที่เก็บอยู่ภายในระบบทุกไฟล์ๆ รุ่นของ Oracle Tuxedo ที่ได้รับผลกระทบนั้นได้แก่ 11.1.1, 12.1.1, 12.1.3 และ 12.2.2 ผู้ดูแลระบบหรือผู้ใช้งานที่เกี่ยวข้องกับระบบดังกล่าวขอให้ทำการตรวจสอบและอัพเดตแพตช์ที่เกี่ยวข้องโดยด่วน

ที่มา - Oracle

Oracle Security Alert Advisory – CVE-2017-10151

Oracle ออกแพตช์แก้ไขช่องโหว่ของ Oracle Identity Manager เป็นช่องโหว่ที่ช่วยให้ผู้โจมตีสามารถเข้าควบคุมระบบจากระยะไกลได้โดยไม่ต้องพิสูจน์ตัวตน

ช่องโหว่นี้มีระดับความรุนแรงตาม CVSS v3 อยู่ที่ระดับ 10 ได้รับรหัส CVE-2017-10151
เวอร์ชันที่ได้รับผลกระทบ คือ 11.1.1.7, 11.1.2.3, 12.2.1.3
แนะนำให้ผู้ใช้รีบทำการอัปเดตแพตช์โดยด่วน

ที่มา : oracle

ORACLE PATCHES 250 BUGS IN QUARTERLY CRITICAL PATCH UPDATE

Oracle ออก Patch แก้ไขช่องโหว่ 250 รายการ โดย Product ที่มีการแพทซ์มากที่สุด คือ Oracle Fusion Middleware 38 รายการ, Oracle Hospitality Applications 37 รายการ และ Oracle MySQL 25 รายการ

นักวิจัยด้านความปลอดภัยจาก Onapsis เปิดเผยช่องโหว่ที่มีความเสี่ยงสูงที่พบใน Oracle คือ ช่องโหว่ SQL injections ใน E-Business Suite (EBS) เวอร์ชัน 12.1 และ 12.2 ซึ่งอาจทำให้ผู้บุกรุกสามารถเข้าถึงข้อมูลและแก้ไขเอกสารที่สำคัญได้ เช่น ข้อมูลบัตรเครดิต, ข้อมูลลูกค้า, เอกสารด้านทรัพยากรบุคคลหรือบันทึกทางการเงิน โดยไม่ต้องใช้ Username และ Password

สำหรับไตรมาสนี้ Java Platform, Standard Edition ได้รับการแก้ไขปัญหาด้านความปลอดภัยใหม่ 22 รายการ ที่กระทบต่อ Java Advanced Management Console, Java SE, Java SE Embedded และ JRockit

ผู้ใช้ Oracle สามารถตรวจสอบช่องโหว่ของผลิตภัณฑ์ และ Patch ได้ที่ http://www.

Oracle MySQL Server Vulnerabilities 01/08/17

Oracle ได้ออก patch update ด้าน security เพื่อใช้ในการอุดช่องโหว่ที่ค้นพบใน Oracle MySQL Server โดยช่องโหว่นี้สามารถใช้ประโยชน์จากโปรโตคอล MySQL ทำให้ผู้โจมตีสามารถโจมตีจากระยะไกล (remote attack)

Recommendation : ควรทำการ update patch

Affected Platform :

Oracle MySQL Server 5.7.18
Oracle MySQL Server 5.7.17
Oracle MySQL Server 5.7.16
Oracle MySQL Server 5.7.15
Oracle MySQL Server 5.7.12
Oracle MySQL Server 5.7
Oracle MySQL Server 5.6.36
Oracle MySQL Server 5.6.35
Oracle MySQL Server 5.6.34
Oracle MySQL Server 5.6.33
Oracle MySQL Server 5.6.30
Oracle MySQL Server 5.6.29
Oracle MySQL Server 5.6.28
Oracle MySQL Server 5.6.27
Oracle MySQL Server 5.6.26
Oracle MySQL Server 5.6.23
Oracle MySQL Server 5.6.22
Oracle MySQL Server 5.6.21
Oracle MySQL Server 5.5.56
Oracle MySQL Server 5.5.55
Oracle MySQL Server 5.5.54
Oracle MySQL Server 5.5.53
Oracle MySQL Server 5.5.52
Oracle MySQL Server 5.5.48
Oracle MySQL Server 5.5.47
Oracle MySQL Server 5.5.46
Oracle MySQL Server 5.5.45
Oracle MySQL Server 5.5.42
Oracle MySQL Server 5.5.41
Oracle MySQL Server 5.5.40
Oracle MySQL Server 5.6.25
Oracle MySQL Server 5.6.24
Oracle MySQL Server 5.6.20
Oracle MySQL Server 5.6.16
Oracle MySQL Server 5.6.15
Oracle MySQL Server 5.5.44
Oracle MySQL Server 5.5.43
Oracle MySQL Server 5.5.36
Oracle MySQL Server 5.5.35

ที่มา : securityfocus

Oracle Java SE CVE-2013-1485 Security Bypass Vulnerability

Oracle Java SE มีช่องโหว่ที่สามารถทำ security-bypass ใน Java Runtime Environment(JRE)
โดยสามารถทำให้ผู้โจมตี bypass ข้อจำกัดด้านความปลอดภัยและอาจจะส่งผลให้มีการโจมตีอื่นๆตามมา
ช่องโหว่นี่ถูกพบใน 7 Update 13 และเวอร์ชั่นก่อนหน้า

ที่มา: securityfocus