Liebes Linux-Magazin-Team,
bitte beachten Sie die Informationen zu den verfügbaren Sicherheitsupdates
in der folgenden Sicherheitsmeldung.
Historie:
Version 1 (18.01.23):
Neues Advisory
In Oracle Fusion Middleware existieren mehrere Schwachstellen in den
Komponenten Middleware Common Libraries and Tools, Oracle Business
Intelligence Enterprise Edition, Oracle Coherence, Oracle Global Lifecycle
Management NextGen OUI Framework, Oracle HTTP Server, Oracle Outside In
Technology, Oracle WebCenter Content, Oracle WebCenter Sites, Oracle
WebLogic Server und Oracle BI Publisher, die einem Angreifer die
vollständige Kompromittierung der betroffenen Software aus der Ferne
überwiegend ohne vorherige Authentifizierung ermöglichen. Darüber hinaus
kann ein solcher Angreifer mehrere Schwachstellen ausnutzen, um Dateien zu
manipulieren, Informationen auszuspähen, Sicherheitsvorkehrungen zu umgehen,
beliebigen Programmcode auszuführen und einen Denial-of-Service
(DoS)-Angriff durchzuführen. Ein Angreifer kann außerdem mehrere
Schwachstellen lokal ausnutzen, um Administratorrechte zu erlangen,
Informationen auszuspähen, beliebigen Programmcode auszuführen und einen
Denial-of-Service (DoS)-Angriff durchzuführen.
Für die Ausnutzung der meisten Schwachstellen sind keine Privilegien
erforderlich. Mehrere Schwachstellen erfordern die Interaktion eines
Benutzers. Die erfolgreiche Ausnutzung zweier Schwachstellen kann Einfluss
auf andere Komponenten haben.
Oracle veröffentlicht mit dem Patchtag im Januar 2023 Sicherheitsupdates für
die betroffenen Komponenten.
Mit Behebung der Schwachstellen CVE-2018-7489, CVE-2020-10693,
CVE-2020-11987, CVE-2021-31812, CVE-2021-36090, CVE-2022-1122,
CVE-2022-23305, CVE-2022-23457, CVE-2022-27404, CVE-2022-27782,
CVE-2022-29824, CVE-2022-31813, CVE-2022-40146, CVE-2022-40150 und
CVE-2022-42003 werden zusätzliche Schwachstellen behoben, die aber hier
nicht weiter aufgeführt werden.
Referenzen:
Dieses Advisory finden Sie auch im DFN-CERT Schwachstellenarchiv unter:
[https://adv-archiv.dfn-cert.de/adv/2023-0119]
Mit freundlichen Grüßen,
Ihr DFN-CERT Incident Response Team
—
(c) DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen ist auf den Ursprung in
angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für die DFN-CERT
Webseite. https://www.dfn-cert.de/impressum.html