0x01 漏洞概述
近日,Oracle官方發布了2021年(nián)1月(yuè)份的安全更新,發布了329個(gè)漏洞補丁,其中Oracle Fusion Middleware有60個(gè)漏洞補丁更新,主要涵蓋了
- 
Oracle Weblogic
- 
Oracle Endeca Information Discovery Integrator
- 
Oracle WebCenter Portal
- 
Oracle BI Publisher
- 
Oracle Business Intelligence Enterprise Edition
等産品,這60個(gè)漏洞補丁中有47個(gè)漏洞無需身份驗證即可遠(yuǎn)程利用。
 
0x01 漏洞簡述
Oracle WebLogic Server
Weblogic本次更新了多(duō)個(gè)反序列化漏洞,這些漏洞允許未經身份驗證的攻擊者通(tōng)過HTTP、IIOP、T3協議發送構造好的惡意請求,從(cóng)而執行代碼。嚴重漏洞編号如下(xià):
- 
CVE-2021-1994
- 
CVE-2021-2047
- 
CVE-2021-2064
- 
CVE-2021-2108
- 
CVE-2021-2075
- 
CVE-2019-17195
- 
Oracle Communications
12個(gè)新的安全補丁,其中的7個(gè)漏洞無需身份驗證即可遠(yuǎn)程利用,即可以通(tōng)過網絡利用而無需用戶憑據。嚴重漏洞編号如下(xià):
- 
CVE-2019-7164
- 
CVE-2020-24750
- 
Oracle E-Business Suite
31個(gè)新的安全補丁,其中的29個(gè)漏洞無需身份驗證即可被遠(yuǎn)程利用,即可以在不需要用戶憑據的情況下(xià)通(tōng)過網絡利用這些漏洞。嚴重漏洞編号如下(xià):
- 
CVE-2021-2029
- 
CVE-2021-2100
- 
CVE-2021-2101
- 
Oracle Enterprise Manager
8個(gè)新的安全補丁,全部漏洞無需身份驗證即可遠(yuǎn)程利用,即可以通(tōng)過網絡利用而無需用戶憑據。嚴重漏洞編号如下(xià):
- 
CVE-2019-13990
- 
CVE-2020-11973
- 
CVE-2016-1000031
- 
CVE-2020-11984
- 
CVE-2020-10683
- 
Oracle Financial Services Applications
50個(gè)新的安全補丁,其中的41個(gè)漏洞無需身份驗證即可遠(yuǎn)程利用,即可以在不需要用戶憑據的情況下(xià)通(tōng)過網絡利用這些漏洞。嚴重漏洞編号如下(xià):
- 
CVE-2020-11612
- 
CVE-2019-10744
- 
CVE-2020-8174
- 
CVE-2019-3773
- 
CVE-2019-0230
- 
CVE-2020-1945
- 
Oracle Retail Applications
32個(gè)新安全補丁,其中的20個(gè)漏洞無需身份驗證即可遠(yuǎn)程利用,即可以在不需要用戶憑據的情況下(xià)通(tōng)過網絡利用這些漏洞。嚴重漏洞編号如下(xià):
- 
CVE-2020-10683
- 
CVE-2020-9546
- 
CVE-2020-9546
- 
CVE-2020-1945
- 
CVE-2020-5421
- 
CVE-2017-8028
- 
Oracle Database Server
8個(gè)新安全補丁,這些漏洞中的1個(gè)無需身份驗證即可遠(yuǎn)程利用,即可以在不需要用戶憑據的情況下(xià)通(tōng)過網絡利用這些漏洞。嚴重漏洞編号如下(xià):
- 
CVE-2021-2035
- 
CVE-2021-2018
https://www.oracle.com/security-alerts/cpujan2021.html
0x03 修複建議
目前官方已發布漏洞修複版本,建議用戶升級到(dào)安全版本:Oracle官方補丁需要登錄帳戶後下(xià)載。