2024-07 Oracle补丁日|漏洞预警

2024-07 Oracle补丁日|漏洞预警

网安百色 2024-07-18 19:30

01 摘要

2024

7

17
日,
Oracle
发布了
2024

7
月份安全更新

本次更新共修复了
386
个漏洞

其中有
268
个漏洞无需身份验证即可远程利用。

02 漏洞列表

漏洞详情如下:

*危害较大漏洞指的是无需身份验证且可远程利用的漏洞

03 漏洞详情

CVE-2024-21171

受影响产品:

MySQL Server 8.0.37及之前版本、8.4.0及之前版本

详情:

MySQL Server是一种关系型数据库管理系统(RDBMS),它使用SQL语言来管理数据库。MySQL是开源并免费使用的,被广泛应用于许多网站和应用程序中,同时支持Windows、Linux和Mac等平台。MySQL Server提供了高性能、可靠性和可伸缩性,同时还支持多种存储引擎,如InnoDB和MyISAM。

低权限攻击者通过MySQL 多种协议发送恶意请求,最终导致Oracle MySQL Server被拒绝服务攻击,严重情况会导致服务崩溃。

CVE-2024-21177****

受影响产品:

MySQL Server 8.0.37及之前版本、8.4.0及之前版本

详情:

MySQL Server是一种关系型数据库管理系统(RDBMS),它使用SQL语言来管理数据库。MySQL是开源并免费使用的,被广泛应用于许多网站和应用程序中,同时支持Windows、Linux和Mac等平台。MySQL Server提供了高性能、可靠性和可伸缩性,同时还支持多种存储引擎,如InnoDB和MyISAM。

低权限攻击者通过MySQL 多种协议发送恶意请求,最终导致Oracle MySQL Server被拒绝服务攻击,严重情况会导致服务崩溃。

CVE-2024-21141****

受影响产品: Oracle VM VirtualBox 7.0.20之前

详情:

Oracle VM VirtualBox是一种免费的虚拟机软件,由Oracle公司开发和维护。它允许用户在单个物理计算机上运行多个操作系统,并且支持Windows、Linux、macOS等平台。VirtualBox使用虚拟硬件来模拟客户机硬件,并且可以在不同的操作系统之间共享文件和网络资源。

高权限攻击者利用该漏洞可以登录到 Oracle VM VirtualBox 执行的基础设施,最终接管Oracle VM VirtualBox。

CVE-2024-21161****

受影响产品: Oracle VM VirtualBox 7.0.20之前

详情:

Oracle VM VirtualBox是一种免费的虚拟机软件,由Oracle公司开发和维护。它允许用户在单个物理计算机上运行多个操作系统,并且支持Windows、Linux、macOS等平台。VirtualBox使用虚拟硬件来模拟客户机硬件,并且可以在不同的操作系统之间共享文件和网络资源。

低权限攻击者利用该漏洞可以登录到 Oracle VM VirtualBox 执行的基础设施,最终导致Oracle VM VirtualBox被拒绝服务攻击, 严重情况会导致服务崩溃。该漏洞仅影响Linux平台。

CVE-2024-21144****

受影响产品:

Oracle Java SE: 8u411及之前版本, 8u411-perf及之前版本, 11.0.23及之前版本

Oracle GraalVM Enterprise Edition: 20.3.14及之前版本, 21.3.10及之前版本

详情:

Oracle Java SE (Standard Edition) 是由Oracle公司开发和发布的Java平台的标准版本。它提供了一组核心的Java类库和工具,用于开发和运行Java应用程序和applet。

Oracle GraalVM Enterprise Edition是一种高性能的、多语言的虚拟机,由Oracle公司开发。它支持Java、 JavaScript、 LLVM语言(如C和C++)和其他语言,可以提高程序性能和启动速度。

未经身份验证的攻击者通过多种协议发送恶意请求,最终导致Oracle Java SE, Oracle GraalVM Enterprise Edition被拒绝服务攻击。

CVE-2024-21147

受影响产品:

Oracle Java SE: 8u411及之前版本, 8u411-perf及之前版本, 11.0.23及之前版本, 17.0.11及之前版本, 21.0.3及之前版本, 22.0.1及之前版本

Oracle GraalVM for JDK: 17.0.11及之前版本, 21.0.3及之前版本, 22.0.1及之前版本

Oracle GraalVM Enterprise Edition: 20.3.14及之前版本, 21.3.10及之前版本

详情:

Oracle Java SE (Standard Edition) 是由Oracle公司开发和发布的Java平台的标准版本。它提供了一组核心的Java类库和工具,用于开发和运行Java应用程序和applet。

Oracle GraalVM Enterprise Edition是一种高性能的、多语言的虚拟机,由Oracle公司开发。它支持Java、 JavaScript、 LLVM语言(如C和C++)和其他语言,可以提高程序性能和启动速度。

未经身份验证的攻击者通过多种协议发送恶意请求,最终会导致对Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition中数据进行未经授权的查看与修改。

CVE-2024-21181

受影响产品:

Oracle WebLogic Server 12.2.1.4.0及之前版本, 14.1.1.0.0及之前版本

详情:

Oracle WebLogic Server是一种用于构建、部署和管理大型分布式Web应用程序、网络应用程序和数据库应用程序的中间件产品。它提供了一组强大的工具来管理应用程序的生命周期,并且支持多种编程语言和多种协议。WebLogic Server是一种商业产品,由Oracle公司开发和销售。

未经身份验证的攻击者通过T3, IIOP协议发送恶意请求,最终接管Oracle WebLogic Server。

CVE-2024-22262

受影响产品:

Oracle WebLogic Server 12.2.1.4.0及之前版本, 14.1.1.0.0及之前版本。

详情:

Oracle WebLogic Server是一种用于构建、部署和管理大型分布式Web应用程序、网络应用程序和数据库应用程序的中间件产品。它提供了一组强大的工具来管理应用程序的生命周期,并且支持多种编程语言和多种协议。WebLogic Server是一种商业产品,由Oracle公司开发和销售。

未经身份验证的攻击者通过T3, IIOP协议发送恶意请求,最终会导致对Oracle WebLogic Server中数据进行未经授权的访问与修改。

04 修复建议

及时安装各产品的安全补丁, 详细细节参考
https://www.oracle.com/security-alerts/cpujan2024.html

05 参考资料

https://www.oracle.com/security-alerts/cpujul2024verbose.html

23

长按添加关注,为您保驾护航!