甲骨文4月大更新修补漏洞史上第二多,涵盖数据库、MySQL和JavaSE重大漏洞

Oracle
甲骨文发布四月重大修补程式更新,共修补包括Oracle Database、MySQL、Solaris、Java及EBusiness Suite、Solaris、PeopleSoft等产品的136项重大漏洞,呼吁用户尽速升级到最新版本。
这次重大修补程式更新也是甲骨文首次使用该公司通用弱点评分标准(Common Vulnerability Scoring Standard,CVSS)3.0版。同时这次修补的数量也是仅次于一月的安全更新,当时破纪录修补了248项漏洞。
本季MySQL 漏洞出现31项漏洞,是甲骨文所有产品之冠,包括4个可能遭远端执行程式码入侵的漏洞,并有2个CVSS分数高达9.8。
最核心产品Oracle Database修补5项漏洞,其中2个可能导致未授权的远端程式码执行,在无需用户帐密情况下开采。针对Fusion Middle则修补22项漏洞,其中21项可允许未授权远端程式码执行,更有7项被甲骨文给予9.8的风险评分(满分10分)。而Oracle E-Business Suite 7项漏洞中,有6项可能被骇客远端执行入侵。
甲骨文提醒,由于Fusion Middleware产品必须在Oracle Database上执行,因此Database的漏洞也可能影响Fusion Middleware,而必须安装前者的修补程式。同样,Oracle E-Business Suite仰赖Fusion Middleware及Oracle Database,因此最好也安装两者的安全修补更新。
Java SE部分,甲骨文继3月底紧急发布修补程式,以修补存在于Windows、Soloaris、Linux、Macc OS X 版桌面浏览器中的Java SE漏洞 CVE-2016-0636后,本季则修补9项漏洞,甲骨文表示,这些漏洞全部都能被用于非授权远端执行程式码攻击,其中4个被列入9以上的高风险等级。
此外,四月更新还修补18项Sun System的漏洞,其中12个可能被用于远端执行程式码攻击,包括Solaris一个存在于RAM LDAP模组、CVSS风险分数9.8的高风险漏洞。其他修补的产品还包括Peoplesot、JD Edwards、Financial Services、Siebel、Retail Applications及Oracle Linux,其中PeoplesSoft此次也修补了多达15项漏洞,包括2项可被远端执行程式码攻击的漏洞。
甲骨文下次重大修补程式更新预定在7月19日发布。
