安全公告編號:CNTA-2024-0002
2024年1月16日,Oracle發(fā)布了2024年1月份的安全更新,修復(fù)了其多款產(chǎn)品存在的389個安全漏洞。受影響的產(chǎn)品包括:Oracle Database Server數(shù)據(jù)庫(3個)、Oracle Audit Vault and Database Firewall(5個)、Oracle Big Data Spatial and Graph(1個)、Oracle Essbase(3個)、Oracle GoldenGate(1個)、Oracle Graph Server and Client(1個)、Oracle NoSQL Database(1個)、Oracle Commerce(5個)、Oracle Communications Applications(43個)、Oracle Communications(55個)、Oracle Construction and Engineering(6個)、電子商務(wù)套裝軟件Oracle E-Business Suite(19個)、Oracle Enterprise Manager(12個)、Oracle Financial Services Applications(71個)、中間件產(chǎn)品Fusion Middleware(39個)、Oracle Analytics(17個)、Oracle Hyperion(11個)、Oracle Java SE(13個)、Oracle JD Edwards(9個)、Oracle MySQL數(shù)據(jù)庫(40個)、Oracle PeopleSoft(4個)、Oracle Retail Applications(6個)、Oracle Siebel CRM(2個)、Oracle Supply Chain(6個)、Oracle Systems(9個)和Oracle Utilities Applications(7個)。
本次安全更新涉及的漏洞中,共包括229個高危漏洞,336個可被遠程利用漏洞。CNVD提醒廣大Oracle用戶,請及時下載補丁更新,避免引發(fā)漏洞相關(guān)的安全事件。
CVE編號 |
公告標(biāo)題和摘要 |
最高嚴(yán)重等級 |
受影響的軟件 |
CVE-2024-20927 |
Oracle WebLogic Server安全功能繞過漏洞 未經(jīng)身份驗證的遠程攻擊者可通過該漏洞破壞系統(tǒng)完整性。 |
嚴(yán)重 |
Oracle WebLogic Server 12.2.1.4.0 Oracle WebLogic Server 14.1.1.0.0 |
CVE-2024-20931 |
Oracle WebLogic Server拒絕服務(wù)漏洞。 未經(jīng)身份驗證的遠程攻擊者可通過T3, IIOP協(xié)議來利用此漏洞,成功利用此漏洞可泄露敏感信息。 |
重要 |
Oracle WebLogic Server 12.2.1.4.0 Oracle WebLogic Server 14.1.1.0.0 |
CVE-2024-20986 |
Oracle WebLogic Server安全功能繞過漏洞 未經(jīng)身份驗證的遠程攻擊者在誘導(dǎo)受害者交互后,可通過該漏洞破壞系統(tǒng)完整性或泄露敏感信息。 |
一般 |
Oracle WebLogic Server 12.2.1.3.0 Oracle WebLogic Server 12.2.1.4.0 Oracle WebLogic Server 14.1.1.0.0 |
參考信息:
https://www.oracle.com/security-alerts/cpujan2024.html
------------------------------------------------------------
國家信息安全漏洞共享平臺(China National Vulnerability Database,簡稱CNVD)是由國家計算機網(wǎng)絡(luò)應(yīng)急技術(shù)處理協(xié)調(diào)中心(中文簡稱國家互聯(lián)應(yīng)急中心,英文簡稱CNCERT)聯(lián)合國內(nèi)重要信息系統(tǒng)單位、基礎(chǔ)電信運營商、網(wǎng)絡(luò)安全廠商、軟件廠商和互聯(lián)網(wǎng)企業(yè)建立的國家網(wǎng)絡(luò)安全漏洞庫。
在發(fā)布漏洞公告信息之前,CNVD都力爭保證每條公告的準(zhǔn)確性和可靠性。然而,采納和實施公告中的建議則完全由用戶自己決定,其可能引起的問題和結(jié) 果也完全由用戶承擔(dān)。是否采納我們的建議取決于您個人或您企業(yè)的決策,您應(yīng)考慮其內(nèi)容是否符合您個人或您企業(yè)的安全策略和流程。
我們鼓勵所有計算機與網(wǎng)絡(luò)安全研究機構(gòu),包括廠商和科研院所,向我們報告貴單位所發(fā)現(xiàn)的漏洞信息。我們將對所有漏洞信息進行驗證并在CNCERT/CC網(wǎng)站和國家信息安全漏洞共享平臺(CNVD)公布漏洞信息及指導(dǎo)受影響用戶采取措施以避免損失。