Oracle多个产品清静误差通告

宣布时间 2020-07-15

0x00 误差概述


产品

CVE ID

类 型

误差品级

远程使用

影响规模

WebLogic

CVE-2020-14625

严重

是

WebLogic 12.2.1.3.0

WebLogic 12.2.1.4.0

WebLogic 14.1.1.0.0

CVE-2020-14644

严重

是

CVE-2020-14687

严重

是

CVE-2020-14645

严重

是

WebLogic 10.3.6.0.0

WebLogic 12.1.3.0.0

WebLogic 12.2.1.3.0

WebLogic 12.2.1.4.0

WebLogic 14.1.1.0.0

Oracle SD-WAN Aware

CVE-2020-14701

严重

是

Oracle SD-WAN Aware 8.2

Oracle SD-WAN Edge

CVE-2020-14606

严重

是

Oracle SD-WAN Edge 8.2,9.0



0x01 误差详情


尊龙凯时 - 人生就是搏!


2020年7月14日,Oracle官方宣布清静通告,修复了433个清静误差,涉及了Oracle Weblogic、Oracle Coherence等多款产品。其中包括四个评分为9.8的Oracle WebLogic Server反序列化误差(CVE-2020-14625、CVE-2020-14644、CVE-2020-14645 、CVE-2020-14687),两个评分为10的Oracle Communications Applications清静误差(CVE-2020-14701、CVE-2020-14606)。

Oracle WebLogic Server反序列化误差

这四个误差导致未经身份验证的攻击者通过IIOP、T3协议发送恶意请求,从而在Oracle WebLogic Server执行恶意代码。

Oracle Communications Applications清静误差

这两个误差无需身份验证即可远程使用。


0x02 处置惩罚建议


现在厂商已宣布补丁,下载链接:

https://www.oracle.com/security-alerts/cpujul2020.html

Weblogic暂时修补建议:

1. 若是不依赖T3协议举行JVM通讯,禁用T3协议。

? 进入WebLogic控制台,在base_domain设置页面中,进入清静选项卡页面,点击筛选器,设置筛选器;

? 在毗连筛选器中输入:weblogic.security.net.ConnectionFilterImpl,在毗连筛选器规则框中输入 7001 deny t3 t3s生涯生效;

? 重启Weblogic项目,使设置生效。

2. 若是不依赖IIOP协议举行JVM通讯,禁用IIOP协议。

? 进入WebLogic控制台,在base_domain设置页面中,进入清静选项卡页面;

? 选择“服务”->”AdminServer”->”协议”,作废“启用IIOP”的勾��;

? 重启Weblogic项目,使设置生效。


0x03 相关新闻


0x04 参考链接


https://www.oracle.com/security-alerts/cpujul2020.html


0x05 时间线


2020-07-14 Oracle官方宣布清静通告

2020-07-15 VSRC宣布误差通告



尊龙凯时 - 人生就是搏!