Oracle多个产品清静误差通告
宣布时间 2020-07-150x00 误差概述
|
产品 |
CVE ID |
类 型 |
误差品级 |
远程使用 |
影响规模 |
|
WebLogic |
CVE-2020-14625 |
|
严重 |
是 |
WebLogic 12.2.1.3.0 WebLogic 12.2.1.4.0 WebLogic 14.1.1.0.0 |
|
CVE-2020-14644 |
|
严重 |
是 |
||
|
CVE-2020-14687 |
|
严重 |
是 |
||
|
CVE-2020-14645 |
|
严重 |
是 |
WebLogic 10.3.6.0.0 WebLogic 12.1.3.0.0 WebLogic 12.2.1.3.0 WebLogic 12.2.1.4.0 WebLogic 14.1.1.0.0 |
|
|
Oracle SD-WAN Aware |
CVE-2020-14701 |
|
严重 |
是 |
Oracle SD-WAN Aware 8.2 |
|
Oracle SD-WAN Edge |
CVE-2020-14606 |
|
严重 |
是 |
Oracle SD-WAN Edge 8.2,9.0 |
0x01 误差详情
2020年7月14日,Oracle官方宣布清静通告,修复了433个清静误差,涉及了Oracle Weblogic、Oracle Coherence等多款产品。其中包括四个评分为9.8的Oracle WebLogic Server反序列化误差(CVE-2020-14625、CVE-2020-14644、CVE-2020-14645 、CVE-2020-14687),两个评分为10的Oracle Communications Applications清静误差(CVE-2020-14701、CVE-2020-14606)。
Oracle WebLogic Server反序列化误差
这四个误差导致未经身份验证的攻击者通过IIOP、T3协议发送恶意请求,从而在Oracle WebLogic Server执行恶意代码。
Oracle Communications Applications清静误差
这两个误差无需身份验证即可远程使用。
0x02 处置惩罚建议
现在厂商已宣布补丁,下载链接:
https://www.oracle.com/security-alerts/cpujul2020.html
Weblogic暂时修补建议:
1. 若是不依赖T3协议举行JVM通讯,禁用T3协议。
? 进入WebLogic控制台,在base_domain设置页面中,进入清静选项卡页面,点击筛选器,设置筛选器;
? 在毗连筛选器中输入:weblogic.security.net.ConnectionFilterImpl,在毗连筛选器规则框中输入 7001 deny t3 t3s生涯生效;
? 重启Weblogic项目,使设置生效。
2. 若是不依赖IIOP协议举行JVM通讯,禁用IIOP协议。
? 进入WebLogic控制台,在base_domain设置页面中,进入清静选项卡页面;
? 选择“服务”->”AdminServer”->”协议”,作废“启用IIOP”的勾��;
? 重启Weblogic项目,使设置生效。
0x03 相关新闻
0x04 参考链接
https://www.oracle.com/security-alerts/cpujul2020.html
0x05 时间线
2020-07-14 Oracle官方宣布清静通告
2020-07-15 VSRC宣布误差通告


京公网安备11010802024551号