Facebook Google Plus Twitter LinkedIn YouTube RSS Menu Search Resource - BlogResource - WebinarResource - ReportResource - Eventicons_066 icons_067icons_068icons_069icons_070

Blog Tenable

S'abonner

Oracle January 2020 Critical Patch Update Contains 255 CVEs

Oracle rings in the new year with its first Critical Patch Update of 2020 addressing 255 CVEs across 334 security patches, including critical vulnerabilities in Oracle WebLogic Server.

Contexte

On January 14, Oracle released its Critical Patch Update (CPU) for January 2020 as part of its quarterly release of security patches. This update contains fixes for 255 CVEs in 334 patches across multiple Oracle products. The following is the full list of product families with vulnerabilities addressed in this month’s release:

  • Oracle Database Server
  • Oracle Communications Applications
  • Oracle Construction and Engineering
  • Oracle E-Business Suite
  • Oracle Enterprise Manager
  • Oracle Financial Services Applications
  • Oracle Food and Beverage Applications
  • Oracle Fusion Middleware
  • Oracle GraalVM
  • Oracle Health Sciences Applications
  • Oracle Hospitality Applications
  • Oracle Hyperion
  • Oracle iLearning
  • Oracle Java SE
  • Oracle JD Edwards
  • Oracle MySQL
  • Oracle PeopleSoft
  • Oracle Retail Applications
  • Oracle Siebel CRM
  • Oracle Systems
  • Oracle Supply Chain
  • Oracle Utilities Applications
  • Oracle Virtualization

Analyse

This quarter’s CPU included 43 critical vulnerabilities across 25 unique CVEs, 41 of which can be remotely exploited without authentication. The most widely patched product families include Oracle Enterprise Manager (50 patches), Oracle Fusion Middleware (38 patches), Oracle Communications Applications (25 patches), Oracle E-Business Suite (23 patches) and Oracle MySQL (19 patches). Here we describe in more detail some of the critically scored CVEs.

Oracle E-Business Suite | CVE-2020-2586, CVE-2020-2587

CVE-2020-2586 and CVE-2020-2587 were the highest-scoring CVEs in Oracle’s January 2020 CPU, with an Oracle assigned CVSSv3 base score of 9.9. These unspecified vulnerabilities in the Hierarchy Diagrammers component of Oracle Human Resources have been described by Oracle as “easily exploitable.” The vulnerabilities allow attackers with network access via HTTPS and low-level privileges to compromise Oracle Human Resources with successful attacks resulting in the unauthorized access, creation, deletion and modification of Oracle Human Resources accessible data. Access to this data may also allow an attacker to cause a partial denial-of-service (DoS). Versions of Oracle Human Resources affected are 12.1.1–12.1.3 and 12.2.3–12.2.9.

Oracle Fusion Middleware | CVE-2020-2555, CVE-2020-2551, CVE-2020-2546

CVE-2020-2555 is an unspecified vulnerability described as “easily exploitable” in the Caching, CacheStore, Invocation component of Oracle Coherence that allows an unauthenticated attacker network access via Oracle’s T3 protocol complete takeover of Oracle Coherence.

CVE-2020-2551 and CVE-2020-2546 are unspecified vulnerabilities described as “easily exploitable” in the WLS Core Components (CVE-2020-2551) and Application Container - JavaEE (CVE-2020-2546) components of Oracle WebLogic Server. An unauthenticated attacker with network access via Internet Inter-Orb Protocol (IIOP) can compromise and take over the Oracle WebLogic Server.

Oracle MySQL | CVE-2019-8457

CVE-2019-8457 is a heap out-of-bounds read vulnerability in the SQLite component of Oracle MySQL that could allow an unauthenticated attacker to compromise and take over MySQL Cluster. Versions of Oracle MySQL affected are 7.3.27 and prior, 7.4.25 and prior, 7.5.15 and prior as well as 7.6.12 and prior.

Oracle Retail Applications | CVE-2019-2904, CVE-2016-5019, CVE-2019-12419

CVE-2019-2904 is an unspecified vulnerability affecting a series of Application Development Framework (ADF) components, including the Application Core component in Oracle Retail Assortment Planning, the Dataset component in Oracle Retail Clearance Optimization Engine, the Common Component Integration component in Oracle Retail Markdown Optimization and the Operational Insights component in Oracle Retail Sales Audit. An unauthenticated attacker with network access via HTTP could exploit this vulnerability with crafted HTTP requests resulting in the compromise and takeover of the ADF.

CVE-2016-5019 is a deserialization attack vulnerability in the Dataset and General Application components of Oracle Retail Clearance Optimization Engine. An attacker could submit an untrusted, specially crafted serialized view state string with the potential to inflict DoS or execute arbitrary code on the target upon it being deserialized.

CVE-2019-12419 is a vulnerability in the token access services in the Order Broker Foundation component of Oracle Retail Order Broker that allows for authentication bypass, as it does not validate the authenticated principal of the clientId parameter in the request. If an attacker obtains a victim’s authorization code, they could obtain a valid access token for said victim. According to the CPU advisory, only version 15 of Oracle Retail Order Broker is affected.

Oracle System | CVE-2019-9636, CVE-2019-2729, CVE-2019-2725, CVE-2016-1000031

CVE-2019-9636 is a vulnerability caused by the improper handling of Unicode encoding (with an incorrect netloc) during Normalization Form Canonical Composition (NFKC) normalization in the Operating System Image component of Sun ZFS Storage Application Kit. An attacker could pass a specially crafted URL that could be incorrectly parsed, potentially disclosing information such as cookies, credentials and authentication data, which could then be passed to a different host when parsed correctly. Only version 8.8.6 of the Sun ZFS Storage Application Kit is affected, according to the January 2020 CPU Advisory.

CVE-2019-2729 and CVE-2019-2725 are unspecified vulnerabilities in the WebLogic Server component of Tape Library Automated Cartridge System Library Software (ACSLS) highlighted as “easily exploitable.” An unauthenticated attacker could exploit this vulnerability requiring only network access via HTTP to compromise and take over the server. Only version 8.5 of the Sun ZFS Storage Application Kit is affected, according to the January 2020 CPU Advisory.

CVE-2016-1000031 is a remote code execution vulnerability found in Apache Commons FileUpload library in the Software component of Tape Library ACSLS. This vulnerability, which has historically been patched for other Oracle products, is easily exploitable, allowing an attacker to compromise the Tape Library ACSLS using HTTP requests.

Solution

Customers are advised to apply all relevant patches provided by Oracle in this CPU. Please refer to the January 2020 advisory for full details.

Identification des systèmes affectés

A list of Tenable plugins to identify these vulnerabilities will appear here as they’re released.

Où trouver plus d'informations

Rejoignez l'équipe SRT de Tenable sur Tenable Community.

Apprenez-en plus sur Tenable, la première plateforme de Cyber Exposure qui vous permet de gérer votre surface d'attaque moderne de manière globale.

Profitez d'un essai gratuit de 30 jours de Tenable.io Vulnerability Management.

Articles connexes

Des actualités décisives sur la cyber-sécurité

Saisissez votre adresse e-mail et ne manquez plus aucune alerte ni aucun conseil en matière de sécurité de la part de nos experts Tenable.

Tenable Vulnerability Management

Bénéficiez d'un accès complet à une plateforme cloud moderne de gestion des vulnérabilités qui vous permet de visualiser l'ensemble de vos assets et d'en assurer le suivi avec une précision inégalée.

Votre essai de Tenable Vulnerability Management inclut également Tenable Lumin et Tenable Web App Scanning.

Tenable Vulnerability Management

Bénéficiez d'un accès complet à une plateforme de gestion des vulnérabilités moderne hébergée dans le cloud qui vous permet de consulter l'ensemble de vos assets et d'en assurer le suivi, tout en bénéficiant d'une précision inégalée. Souscrivez votre abonnement annuel dès aujourd'hui.

100 assets

Sélectionnez votre option d'abonnement :

Acheter maintenant

Tenable Vulnerability Management

Bénéficiez d'un accès complet à une plateforme cloud moderne de gestion des vulnérabilités qui vous permet de visualiser l'ensemble de vos assets et d'en assurer le suivi avec une précision inégalée.

Votre essai de Tenable Vulnerability Management inclut également Tenable Lumin et Tenable Web App Scanning.

Tenable Vulnerability Management

Bénéficiez d'un accès complet à une plateforme de gestion des vulnérabilités moderne hébergée dans le cloud qui vous permet de consulter l'ensemble de vos assets et d'en assurer le suivi, tout en bénéficiant d'une précision inégalée. Souscrivez votre abonnement annuel dès aujourd'hui.

100 assets

Sélectionnez votre option d'abonnement :

Acheter maintenant

Tenable Vulnerability Management

Bénéficiez d'un accès complet à une plateforme cloud moderne de gestion des vulnérabilités qui vous permet de visualiser l'ensemble de vos assets et d'en assurer le suivi avec une précision inégalée.

Votre essai de Tenable Vulnerability Management inclut également Tenable Lumin et Tenable Web App Scanning.

Tenable Vulnerability Management

Bénéficiez d'un accès complet à une plateforme de gestion des vulnérabilités moderne hébergée dans le cloud qui vous permet de consulter l'ensemble de vos assets et d'en assurer le suivi, tout en bénéficiant d'une précision inégalée. Souscrivez votre abonnement annuel dès aujourd'hui.

100 assets

Sélectionnez votre option d'abonnement :

Acheter maintenant

Essayer Tenable Web App Scanning

Profitez d'un accès complet à notre dernière offre de scan des applications web conçue pour les applications modernes dans la plateforme de gestion des expositionsTenable One. Scannez l'ensemble de votre portefeuille en toute sécurité et avec une grande précision, sans effort manuel important ni interruption des applications web stratégiques. Abonnez-vous dès maintenant.

Votre essai de Tenable Web App Scanning inclut également Tenable Vulnerability Management et Tenable Lumin.

Acheter Tenable Web App Scanning

Bénéficiez d'un accès complet à une plateforme de gestion des vulnérabilités moderne hébergée dans le cloud qui vous permet de consulter l'ensemble de vos assets et d'en assurer le suivi, tout en bénéficiant d'une précision inégalée. Souscrivez votre abonnement annuel dès aujourd'hui.

5 FQDN

3 578,00 $

Acheter maintenant

Essayer Tenable Lumin

Visualisez et explorez votre gestion de l'exposition, suivez la réduction des risques au fil du temps et comparez-la à celle des autres entreprises avec Tenable Lumin.

Votre essai de Tenable Lumin inclut également Tenable Vulnerability Management et Tenable Web App Scanning.

Acheter Tenable Lumin

Contactez un commercial pour découvrir comment Lumin peut vous permettre d'obtenir des informations exploitables sur l'ensemble de votre entreprise et de gérer votre cyber-risque.

Essayer gratuitement Tenable Nessus Professional

GRATUIT PENDANT 7 JOURS

Tenable Nessus est aujourd'hui le scanner de vulnérabilités le plus complet du marché.

NOUVEAU - Tenable Nessus Expert
Maintenant disponible

Nessus Expert offre encore plus fonctionnalités, comme les scans de surface d'attaque externe, et la possibilité d'ajouter des domaines et de scanner l'infrastructure cloud. Cliquez ici pour essayer Nessus Expert.

Remplissez le formulaire ci-dessous pour profiter d'un essai de Nessus Pro.

Acheter Tenable Nessus Professional

Tenable Nessus est aujourd'hui le scanner le plus complet du marché. Tenable Nessus Professional vous permet d'automatiser le processus de scan des vulnérabilités, d'écourter les cycles de mise en conformité et de mieux tirer parti de votre équipe informatique.

Achetez une licence pluriannuelle et faites des économies. Ajoutez l'assistance avancée pour bénéficier de l'accès 24 h/24 et 7 j/7 à une assistance par téléphone, via la communauté et via le chat.

Sélectionnez votre licence

Achetez une licence pluriannuelle et faites des économies.

Ajoutez une assistance et une formation

Essayer gratuitement Tenable Nessus Expert

GRATUIT PENDANT 7 JOURS

Conçu pour la surface d'attaque moderne, Nessus Expert vous permet de bénéficier d'une meilleure visibilité et de protéger votre entreprise des vulnérabilités issues de l'IT, comme du cloud.

Vous avez déjà Nessus Professional de Tenable ?
Passez à Nessus Expert gratuitement pendant 7 jours.

Acheter Tenable Nessus Expert

Conçu pour la surface d'attaque moderne, Nessus Expert vous permet de bénéficier d'une meilleure visibilité et de protéger votre entreprise des vulnérabilités issues de l'IT, comme du cloud.

Sélectionnez votre licence

Achetez une licence pluriannuelle pour économiser davantage.

Ajoutez une assistance et une formation