【漏洞通告】Oracle 7月多个安全漏洞

发布时间 2021-07-21

0x00 漏洞概述

2021年7月20日,Oracle发布了7月份的安全更新,本次发布的安全更新共计342个,涉及Oracle Communications Applications 、Oracle E-Business Suite、Oracle Enterprise Manager和Oracle Fusion Middleware等多个产品和组件。

 

0x01 漏洞详情

image.png

Oracle Fusion Middleware多个安全漏洞

Oracle此次共发布了48个适用于Oracle Fusion Middleware的安全更新,其中有 35个漏洞无需经过身份验证即可远程利用。其中包括多个WebLogic Server安全漏洞,未经身份验证的攻击者可以通过IIOP或T3协议发送恶意请求来利用这些漏洞,从而在Oracle WebLogic Server执行代码或控制服务器。严重漏洞包括CVE-2021-2394、CVE-2021-2397和CVE-2021-2382,它们的CVSS评分均为9.8。

 

Oracle Communications Applications多个安全漏洞

Oracle此次共发布了33 个适用于 Oracle Communications Applications 的安全更新,其中有 22 个漏洞无需经过身份验证即可远程利用。其中严重漏洞包括CVE-2021-21345、CVE-2020-11612、CVE-2021-3177、CVE-2020-17530和CVE-2019-17195,攻击者可以通过HTTP协议发送恶意请求来利用这些漏洞。

 

Oracle E-Business Suite多个安全漏洞

Oracle此次共发布了17 个适用于Oracle E-Business Suite 的安全更新,其中有3个漏洞无需经过身份验证即可远程利用。其中一个评级为严重的漏洞为CVE-2021-2355(CVSS评分为9.1),该漏洞的利用复杂度低,且无需用户交互。此外,Oracle还修复了包括CVE-2021-2436、CVE-2021-2359和CVE-2021-2361在内的15个高危漏洞。

 

Oracle Enterprise Manager多个安全漏洞

Oracle此次共发布了8 个适用于Oracle Enterprise Manager的安全更新,这些漏洞都可以在未经过身份验证的情况下远程利用。其中一个评级为严重的漏洞为CVE-2020-10683(CVSS评分为9.8),该漏洞的利用复杂度低,且无需用户交互。此外,Oracle还修复了包括CVE-2019-5064在内的其它7个安全漏洞。

 

Oracle Financial Services Applications多个安全漏洞

Oracle此次共发布了22个适用于Oracle Financial Services Applications的安全更新,其中有 17个漏洞无需经过身份验证即可远程利用。其中严重漏洞包括CVE-2021-21345、CVE-2019-0228、CVE-2021-26117、CVE-2020-5413、CVE-2020-11998和CVE-2020-27218,攻击者可以通过HTTP协议发送恶意请求来利用这些漏洞。

 

0x02 处置建议

目前Oracle已发布相关安全更新,建议用户尽快修复。

下载链接:

https://www.oracle.com/security-alerts/cpujul2021.html

 

缓解措施

禁用T3协议:

1)进入WebLogic控制台,在base_domain的配置页面中,进入“安全”选项卡页面,点击“筛选器”,进入连接筛选器配置。

2)在连接筛选器中输入:weblogic.security.net.ConnectionFilterImpl,在连接筛选器规则中输入:127.0.0.1 * * allow t3t3s,0.0.0.0/0 * *deny t3 t3s(t3和t3s协议的所有端口只允许本地访问)。

3)保存后需重新启动,规则方可生效。

image.png

 

禁用IIOP协议:

登陆WebLogic控制台,base_domain >服务器概要 >AdminServer

image.png

 

0x03 参考链接

https://www.oracle.com/security-alerts/cpujul2021.html

https://us-cert.cisa.gov/ncas/current-activity/2021/07/20/oracle-releases-july-2021-critical-patch-update

https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-2394

 

0x04 更新版本

版本

日期

修改内容

V1.0

2021-07-21

首次发布

0x05 文档附录

CNVD:www.cnvd.org.cn

CNNVD:www.cnnvd.org.cn

CVE:cve.mitre.org

NVD:nvd.nist.gov

CVSS:www.first.org

 

0x06 关于我们

关注以下公众号,获取更多资讯:

image.png       image.png