Kennisbank
Insights
Alerts!

Kwetsbaarheden verholpen in Oracle MySQL Server en MySQL Cluster
Oracle heeft meerdere kwetsbaarheden verholpen in Oracle MySQL Server en MySQL Cluster. De kwetsbaarheden betreffen verschillende versies van Oracle MySQL Server en MySQL Cluster. Een aantal kwetsbaarheden stelt een aanvaller met hoge privileges en netwerktoegang in staat om een denial-of-service (DoS) te veroorzaken, waarbij de server kan hangen of crashen, wat de beschikbaarheid van de database beïnvloedt. Sommige DoS-kwetsbaarheden kunnen ook door laaggeprivilegieerde gebruikers worden misbruikt. Daarnaast zijn er kwetsbaarheden in de Group Replication Plugin en de NDB Operator component die DoS of ongeautoriseerde toegang tot data mogelijk maken. Verder zijn er kwetsbaarheden die een aanvaller met hoge privileges en netwerktoegang in staat stellen om volledige controle over de server te verkrijgen, wat impact heeft op vertrouwelijkheid, integriteit en beschikbaarheid. Ook zijn er kwetsbaarheden in Oracle MySQL Connectors (Connector/C++, Connector/Net, Connector/J) die ongeauthenticeerde of laaggeprivilegieerde aanvallers met netwerktoegang toestaan om data te manipuleren, toegang te verkrijgen tot gevoelige informatie of een denial-of-service te veroorzaken. Sommige kwetsbaarheden vereisen gebruikersinteractie of lokale toegang. De CVSS 3.1 scores variëren van laag (2.2) tot hoog (8.5), afhankelijk van het type kwetsbaarheid en de impact op de systemen. De kwetsbaarheden zijn specifiek voor Oracle MySQL Server, MySQL Cluster en de MySQL Connectors, en zijn exploiteerbaar via netwerktoegang, soms met aanvullende vereisten zoals infrastructuurtoegang, gebruikersinteractie of lokale toegang.
Kwetsbaarheden verholpen in Oracle Java SE
Oracle heeft meerdere kwetsbaarheden verholpen in Java SE (inclusief Oracle GraalVM en JavaFX componenten). Oracle Java SE en gerelateerde producten (Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition) bevatten diverse kwetsbaarheden die een niet-geauthenticeerde aanvaller met netwerktoegang via TLS of andere API's in staat stellen om gedeeltelijke denial of service te veroorzaken, kritieke data te wijzigen, of ongeautoriseerde lees- en schrijfacties uit te voeren. Deze kwetsbaarheden treffen meerdere ondersteunde versies en componenten, waaronder JSSE, JavaFX, 2D component APIs, scripting componenten en sandboxed Java Web Start applicaties of applets. Sommige kwetsbaarheden vereisen gebruikersinteractie en/of lage privileges, terwijl andere ook zonder aanwezigheid van onbetrouwbare Java Web Start applicaties kunnen worden misbruikt. De impact varieert van denial of service tot ongeautoriseerde datawijziging en systeemcompromittering. Verschillende CVSS-scores zijn toegekend, variërend van laag (3.1) tot hoger (7.8), afhankelijk van de specifieke kwetsbaarheid en exploitatiemogelijkheden.
Kwetsbaarheden verholpen in Oracle PeopleSoft Enterprise
Oracle heeft 84 kwetsbaarheden verholpen in verschillende modules van Oracle PeopleSoft Enterprise, waaronder HCM Talent Acquisition Manager, In-Memory Project Discovery, FIN Expenses, SCM eProcurement, CC Common Application Objects, SCM Order Management, CRM Common Objects en FIN Program Management, allen versie 9.2. Een deel van deze 84 kwetsbaarheden betreft objecten die belangrijk zijn voor andere landen en zijn dus niet relevant voor sytemen in Nederland. De ernstigste kwetsbaarheden, 8 stuks, hebben een hoge score variërend van 9.1 tot 9.9 gekregen en bevinden zich in diverse Oracle PeopleSoft Enterprise componenten. De twee meest ernstige kwetsbaarheden in HCM Talent Acquisition Manager en Project Discovery, met de score van 9.9 maken het mogelijk voor een aanvaller met lage privileges en netwerktoegang via HTTP om het systeem volledig te compromitteren. Hierdoor kan de aanvaller de vertrouwelijkheid, integriteit en beschikbaarheid van de omgeving beïnvloeden. De kwetsbaarheid kan ook impact hebben op andere Oracle-producten buiten de Talent Acquisition Manager module. De kwetsbaarheid in Enterprise FIN Expenses, met de score van 9.4 maakt het mogelijk voor niet-geauthenticeerde externe aanvallers om ongeautoriseerde toegang te verkrijgen tot het systeem. Door misbruik van deze kwetsbaarheid kunnen aanvallers data binnen de applicatie wijzigen of verwijderen. Daarnaast kan de kwetsbaarheid worden gebruikt om een gedeeltelijke denial-of-service (DoS) te veroorzaken. De kwetsbaarheid in SCM eProcurement, met de score 9.3 maakt het mogelijk voor ongeauthenticeerde aanvallers met netwerktoegang via HTTP om ongeautoriseerde toegang tot het systeem te verkrijgen. Door misbruik van deze kwetsbaarheid kan een aanvaller kritieke gegevens binnen de getroffen applicatie wijzigen. De kwetsbaarheid kan ook invloed hebben op andere gerelateerde Oracle PeopleSoft producten. De kwetsbaarheid in Common Application Objects, met de score 9.1 maakt het mogelijk voor ongeauthenticeerde aanvallers met netwerktoegang via HTTP om onbevoegd kritieke data te creëren, verwijderen of wijzigen. Dit betreft de Common Application Objects component binnen de PeopleSoft Enterprise suite. Aanvallers kunnen hierdoor gevoelige data manipuleren zonder authenticatie. De kwetsbaarheid in SCM Order Management, met de score 9.1 maakt het mogelijk voor ongeauthenticeerde aanvallers met netwerktoegang via HTTP om onbevoegd kritieke data te creëren, verwijderen of wijzigen. Dit betreft de Common Application Objects component binnen de PeopleSoft Enterprise suite. Aanvallers kunnen hierdoor gevoelige data manipuleren zonder authenticatie. De kwetsbaarheid in Enterprise CRM Common Objects, met score 9.0 maakt het mogelijk voor ongeauthenticeerde aanvallers met netwerktoegang via HTTP om onbevoegd kritieke data te creëren, verwijderen of wijzigen. Dit betreft de Common Application Objects component binnen de PeopleSoft Enterprise suite. Aanvallers kunnen hierdoor gevoelige data manipuleren zonder authenticatie. De kwetsbaarheid in Program Management, met score 9.0 maakt het mogelijk voor een aanvaller met beperkte rechten en netwerktoegang, en die gebruikersinteractie vereist, om mogelijk volledige controle over het getroffen systeem te verkrijgen. De kwetsbaarheid beïnvloedt de vertrouwelijkheid, integriteit en beschikbaarheid van het systeem. De overige kwetsbaarheden hebben lagere scores gekregen dan 9. Deze kunnen leiden tot compromittering van vertrouwelijkheid, integriteit en beschikbaarheid van de systemen. Sommige kwetsbaarheden vereisen gebruikersinteractie, terwijl andere dat niet doen. De impact strekt zich uit over meerdere modules binnen de PeopleSoft Enterprise suite en kan ook andere gerelateerde Oracle producten beïnvloeden. De detailinformatie voor deze kwetsbaarheden is niet opgenomen in deze advisory en het NCSC verwijst daarom naar de bijgevoegde referentie.
Kwetsbaarheden verholpen in Oracle Analytics
Oracle heeft meerdere kwetsbaarheden verholpen in Oracle BI Publisher (versies 8.2.0.0.0, 12.2.1.4.0 en 26.01.0.0.0) en Oracle Business Intelligence Enterprise Edition (versies 8.2.0.0.0 en 26.01.0.0.0). De kwetsbaarheden in Oracle BI Publisher en Oracle Business Intelligence Enterprise Edition stellen ongeauthenticeerde aanvallers in staat via HTTP-verzoeken volledige systeemcompromittering te bereiken, authenticatie te omzeilen, willekeurige code uit te voeren, denial of service aanvallen uit te voeren en ongeautoriseerde lees-, update-, insert- of delete-operaties op onderliggende data uit te voeren. Daarnaast kunnen laaggeprivilegieerde aanvallers via de Web Service API authenticatiecontroles omzeilen, wat leidt tot ongeautoriseerde toegang tot gevoelige data, wijziging of verwijdering van kritieke informatie en gedeeltelijke denial of service condities.
Kwetsbaarheden verholpen in Oracle Financial Services
Oracle heeft kwetsbaarheden verholpen in diverse Financial Services modules. Ook heeft Oracle updates voor diverse third-party-producten verwerkt. De kwetsbaarheden betreffen onder andere code-injectie via malafide schema's in Apache Avro, onbevoegde toegang tot gevoelige data in diverse Oracle producten, en autorisatie-omzeilingen in Spring Security. Verder zijn er problemen met onjuiste verwerking van HTTP-headers in Spring Security, onjuiste validatie van JWT-tokens in Apache Kafka, en onveilige sessiestatusbeheer in Eclipse Jetty. Ook zijn er kwetsbaarheden die leiden tot denial-of-service via resource-uitputting in Apache Netty en urllib3. Sommige kwetsbaarheden kunnen leiden tot volledige systeemcompromittering, ongeautoriseerde datamodificatie, of het lekken van gevoelige informatie. Exploitatie kan plaatsvinden via netwerktoegang, HTTP-verzoeken, of het verwerken van speciaal vervaardigde bestanden of berichten. Voor bepaalde kwetsbaarheden is gebruikersinteractie vereist, terwijl andere op afstand en zonder authenticatie kunnen worden misbruikt.








