Oracle поставила мировой рекорд по закрытию «дыр» в ПО

20 апр 2017 16:06 #55945 от ICT
Oracle побила собственный рекорд Компания Oracle разом исправила 299 уязвимостей в своих продуктах. Небольшая, но существенная часть исправлений была выпущена после того, как в публичное поле попали сведения об активной эксплуатации уязвимостей. 299 заплаток - мировой рекорд по числу одномоментно закрытых «дыр», отмечает принадлежащий «Лаборатории Касперского» ресурс Threatpost. Предыдущий рекорд, также поставленный Oracle, был отмечен в 2016 г. Тогда «самый большой набор патчей» состоял из 276 заплаток. Какие «дыры» закрыла Oracle В первую очередь Oracle исправила уязвимости, предназначенные для эксплойтов хакерской группы Equation Group. Их инструментарий был опубликован другой группировкой - Shadow Brokers. «Теневые брокеры», в частности, опубликовали эксплойты к двум уязвимостям в ОС Solaris. Одна из них, фигурирующая под кодовым названием EBBISLAND, позволявшая удалённо эксплуатировать сервисы RPC, была заделана несколькими патчами, первый из которых вышел ещё в 2012 году. Она затрагивала версии Solaris 6-10. http://filearchive.cnews.ru/img/news/2017/04/20/oracle600.jpg"> Одномоментный выпуск Oracle патчей для 299 уязвимостей оказался мировым рекордом Вторая уязвимость, EXTREMEPARR, была до самого недавнего времени неизвестна. Ее исправили только в минувший вторник. Уязвимость, позволяющая повышать локальные привилегии, характерна для компонента dtappgather в операционных системах Solarus 7-10 под архитектурами x86 и SPARC. Обе уязвимости допускали повышение полномочий на скомпрометированном сервере до root-уровня. Высокое качество Британский эксперт по безопасности [b]Мэттью Хики[/b] (Matthew Hickey) отметил, что эксплойты, опубликованные Shadow Brokers, характеризуются высоким качеством исполнения. «Даже притом, что баг представляет собой банальный path traversal в компоненте dtappgather, авторы эксплойта приложили немало усилий, чтобы защитить некоторые характерные особенности атаки в двоичном файле, и к тому же туда был добавлен хорошо оттестированный инструмент, безупречно работавший на всех проверенных хостах». Высокое качество исполнения – характерная черта всех эксплойтов, принадлежавших Equation Group. Эта группировка предположительно связана с американскими спецслужбами и работает в их интересах. Struts и другие Среди других исправленных Oracle уязвимостей - серьёзная брешь в пакете Apache Struts 2. Баг присутствовал в парсере Jakarta Multipart в версиях 2.3 (до 2.3.32) и в 2.5 (до 2.5.10.1). Злоумышленник мог удалённо посылать специально подобранную величину Content-Type и обеспечивать её запуск. Информация о ней стала публичной в начале марта 2017 г., однако в действительности злоумышленники эксплуатировали её на протяжении довольно длительного срока. Преимущественно её использовали для проведения DDoS-атак, однако отмечены случаи, когда злоумышленники пытались загружать с её помощью шифровальщиков-вымогателей на уязвимые серверы под Windows. Уязвимость в Struts 2 исправлена в 25 продуктах Oracle, в том числе 19 компонентах Oracle Financial Services Applications. Всего же Financial Services получили 47 обновлений. СУБД MySQL получила 39 исправлений, 11 из которых могут быть эксплуатируемы извне. Oracle Retail Applcations получил 39 исправлений (32 из них могли эксплуатироваться удалённо). Oracle Fusion Middleware получил 31 патч; 20 из исправленных уязвимостей могли эксплуатироваться удалённо. «Чем обширнее код, тем больше в нём будет неизбежных ошибок, - комментирует Дмитрий Гвоздев, генеральный директор компании «Монитор безопасности». - Обилие исправлений для поставщиков корпоративного ПО - норма, и, на самом деле, такое количество патчей - скорее плюс: это признак надлежащей работы над ошибками».[img]http://filearchive.cnews.ru/img/news/2017/04/20/oracle600.jpg"> Одномоментный выпуск Oracle патчей для 299 уязвимостей оказался мировым рекордом Вторая уязвимость, EXTREMEPARR, была до самого недавнего времени неизвестна. Ее исправили только в минувший вторник. Уязвимость, позволяющая повышать локальные привилегии, характерна для компонента dtappgather в операционных системах Solarus 7-10 под архитектурами x86 и SPARC. Обе уязвимости допускали повышение полномочий на скомпрометированном сервере до root-уровня. Высокое качество Британский эксперт по безопасности Мэттью Хики (Matthew Hickey) отметил, что эксплойты, опубликованные Shadow Brokers, характеризуются высоким качеством исполнения. «Даже притом, что баг представляет собой банальный path traversal в компоненте dtappgather, авторы эксплойта приложили немало усилий, чтобы защитить некоторые характерные особенности атаки в двоичном файле, и к тому же туда был добавлен хорошо оттестированный инструмент, безупречно работавший на всех проверенных хостах». Высокое качество исполнения – характерная черта всех эксплойтов, принадлежавших Equation Group. Эта группировка предположительно связана с американскими спецслужбами и работает в их интересах. Struts и другие Среди других исправленных Oracle уязвимостей - серьёзная брешь в пакете Apache Struts 2. Баг присутствовал в парсере Jakarta Multipart в версиях 2.3 (до 2.3.32) и в 2.5 (до 2.5.10.1). Злоумышленник мог удалённо посылать специально подобранную величину Content-Type и обеспечивать её запуск. Информация о ней стала публичной в начале марта 2017 г., однако в действительности злоумышленники эксплуатировали её на протяжении довольно длительного срока. Преимущественно её использовали для проведения DDoS-атак, однако отмечены случаи, когда злоумышленники пытались загружать с её помощью шифровальщиков-вымогателей на уязвимые серверы под Windows. Уязвимость в Struts 2 исправлена в 25 продуктах Oracle, в том числе 19 компонентах Oracle Financial Services Applications. Всего же Financial Services получили 47 обновлений. СУБД MySQL получила 39 исправлений, 11 из которых могут быть эксплуатируемы извне. Oracle Retail Applcations получил 39 исправлений (32 из них могли эксплуатироваться удалённо). Oracle Fusion Middleware получил 31 патч; 20 из исправленных уязвимостей могли эксплуатироваться удалённо. «Чем обширнее код, тем больше в нём будет неизбежных ошибок, - комментирует Дмитрий Гвоздев, генеральный директор компании «Монитор безопасности». - Обилие исправлений для поставщиков корпоративного ПО - норма, и, на самом деле, такое количество патчей - скорее плюс: это признак надлежащей работы над ошибками».


  • Сообщений: 103416

  • Пол: Не указан
  • Дата рождения: Неизвестно
  • Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

    Похожие статьи

    ТемаРелевантностьДата
    Microsoft поставила рекорд по выручке13.51Четверг, 25 октября 2018
    Выручка Apple поставила рекорд13.51Среда, 29 января 2020
    Samsung поставила рекорд скорости 5G13.51Пятница, 17 апреля 2020
    Apple поставила рекорд на российском рынке13.36Вторник, 22 декабря 2015
    Выручка Acer за ноябрь поставила рекорд в 2017 году13.08Понедельник, 18 декабря 2017
    Социальная сеть ВКонтакте поставила новый рекорд: 70 млн пользователей в сутки12.94Понедельник, 19 января 2015
    Искусственный интеллект побил мировой рекорд в Ms. Pac-Man12.79Понедельник, 19 июня 2017
    Мировые продажи смартфонов растут за счет недорого сегмента, Huawei поставила рекорд12.68Среда, 18 ноября 2015
    Мировые продажи смартфонов растут за счет дешевого сегмента, Huawei поставила рекорд12.68Среда, 18 ноября 2015
    Вышли рейтинги CNews IaaS и SaaS. Инфраструктура-как-сервис поставила рекорд продаж12.68Вторник, 28 ноября 2017

    Мы в соц. сетях