【误差通告】Oracle WebLogic Server 10月多个清静误差
宣布时间 2022-10-20
0x00 误差概述
2022年10月19日,Oracle宣布了10月补丁更新通告,此次共宣布了370个新清静补�。婕癘racle 和第三方组件中的误差。
0x01 误差详情
此次更新中共包括56个针对 Oracle 融合中心件的清静补�。渲� 43个误差无需身份验证即可被远程使用。其中影响Oracle WebLogic Server的误差如下:
CVE | 产品 | 涉及组件 | 协议 | 是否远程使用 | CVSS评分 | 影响规模 |
CVE-2020-28052 | Oracle WebLogic Server | 集中式第三方JAR(Bouncy Castle Java Library) | TLS | 是 | 8.1 | 12.2.1.3.0、12.2.1.4.0、14.1.1.0.0 |
CVE-2022-23437 | Oracle WebLogic Server | 集中式第三方JAR(Apache Xerces-J) | HTTP | 是 | 6.5 | 12.2.1.3.0、12.2.1.4.0、14.1.1.0.0 |
CVE-2022-22971 | Oracle WebLogic Server | 集中式第三方JAR(Spring Framework) | HTTP | 是 | 6.5 | 12.2.1.3.0、12.2.1.4.0、14.1.1.0.0 |
CVE-2020-17521 | Oracle WebLogic Server | 集中式第三方JAR( Apache Groovy) | None | 否 | 5.5 | 12.2.1.3.0、 12.2.1.4.0 |
CVE-2022-22968 | Oracle WebLogic Server | Samples ( Spring Framework) | HTTP | 是 | 5.3 | 12.2.1.4.0、14.1.1.0.0 |
CVE-2022-21616 | Oracle WebLogic Server | Web Container | None | 否 | 5.2 | 12.2.1.3.0、 12.2.1.4.0、14.1.1.0.0 |
CVE-2021-29425 | Oracle WebLogic Server | 集中式第三方JAR(Commons IO) | HTTP | 是 | 4.8 | 12.2.1.3.0、12.2.1.4.0、 14.1.1.0.0 |
CVE-2022-23437:Oracle WebLogic Server拒绝服务误差
Oracle WebLogic Server使用的集中式第三方Jar Apache Xerces Java(XercesJ)2.12.1及之前版本中的XML剖析器在处置惩罚特制的XML文档Payload时保存误差,导致XercesJ的XML剖析器在无限循环中期待,消耗系统资源并可能导致拒绝服务。
CVE-2022-22971:Oracle WebLogic Server拒绝服务误差
Oracle WebLogic Server使用的集中式第三方Jar Spring Framework版本5.3.0 - 5.3.19、5.2.0 - 5.2.21以及不受支持的旧版本中,带有STOMP over WebSocket端点的应用程序容易受到认证用户的拒绝服务攻击。
Oracle Enterprise Manager多个清静误差
Oracle共宣布了5个适用于Oracle Enterprise Manager的清静更新,其中 4个误差无需身份验证即可被远程使用。最严重的误差包括:CVE-2018-1285、CVE-2021-23450、CVE-2022-21623等,其中CVE-2018-1285的CVSS评分为9.8,影响了Enterprise Manager Base Platform版本13.4.0.0。
Oracle Java SE多个误差
Oracle共宣布了9个适用于Oracle Java SE的清静更新,这些误差都可以在没有身份验证的情形下被远程使用。最严重的误差包括:CVE-2022-32215 、CVE-2022-21634等,其中CVE-2022-32215的CVSS评分为9.1,影响了Oracle GraalVM 企业版:20.3.7、21.3.3和22.2.0。
Oracle MySQL多个清静误差
Oracle共宣布了37个适用于 Oracle MySQL 的清静更新,其中 11个误差无需身份验证即可被远程使用。最严重的误差包括:CVE-2022-32207、CVE-2022-31129、CVE-2022-35737等,其中CVE-2022-32207的CVSS评分为9.8,影响了MySQL Enterprise Backup 4.1.4 及之前版本。
别的,Oracle还宣布了Oracle E-Business Suite、JD Edwards、Database、Systems、Oracle Communications Messaging Server、HealthCare Applications、Oracle Construction and Engineering Suite、Virtualization等多个产品/系列和组件的清静更新,详情可参考官方通告。
0x02 处置惩罚建议
现在Oracle已经宣布了相关误差的补丁荟萃,受影响用户可实时更新。
链接:
https://www.oracle.com/security-alerts/cpuoct2022.html
0x03 参考链接
https://www.oracle.com/security-alerts/cpuoct2022.html
https://nvd.nist.gov/vuln/detail/CVE-2022-22971
0x04 更新版本
版本 | 日期 | 修改内容 |
V1.0 | 2022-10-20 | 首次宣布 |
0x05 附录
尊龙凯官网入口简介
尊龙凯官网入口建设于1996年,是由留美博士严望佳女士建设的、拥有完全自主知识产权的信息清静高科技企业。是海内最具实力的信息清静产品、清静服务解决计划的领航企业之一。
公司总部位于北京市中关村软件园尊龙凯官网入口大厦,公司员工6000余人,研发团队1200余人, 手艺服务团队1300余人。在天下各省、市、自治区设立分支机构六十多个,拥有笼罩天下的销售系统、渠道系统和手艺支持系统。公司于2010年6月23日在深圳中小板挂牌上市。(股票代码:002439)
多年来,尊龙凯官网入口致力于提供具有国际竞争力的自主立异的清静产品和最佳实践服务,资助客户周全提升其IT基础设施的清静性和生产效能,为打造和提升国际化的民族信息清静工业领军品牌而不懈起劲。
关于尊龙凯官网入口
尊龙凯官网入口清静应急响应中心主要针对主要清静误差的预警、跟踪和分享全球最新的威胁情报和清静报告。
关注以下公众号,获取全球最新清静资讯:



京公网安备11010802024551号