Oracle's kwartaalpatch dicht honderden kwetsbaarheden, tientallen kritiek

Het NCSC publiceerde deze week negen adviezen over Oracle's kwartaal-patchronde. Van Database tot E-Business Suite: overal kwetsbaarheden met een cvss-score van 9 of hoger.

Vier keer per jaar brengt Oracle in één keer updates uit voor vrijwel het complete productenaanbod — de Critical Patch Update. Deze editie is groot: het NCSC publiceerde negen aparte adviezen, van de kernproducten Database en Java SE tot bedrijfssoftware als E-Business Suite, PeopleSoft en Financial Services. Alleen al in Fusion Middleware zijn 345 kwetsbaarheden verholpen, in Communications 213 en in Database 158.

Een deel daarvan is stevig: negen kritieke lekken in Fusion Middleware scoren de maximale 10.0 op de cvss-schaal en laten een ongeauthenticeerde aanvaller op afstand — via HTTP, LDAP of SOAP — een systeem volledig overnemen. In Oracle Commerce Platform gaat het om 11 kwetsbaarheden met score 9 of hoger, eveneens zonder inloggegevens te misbruiken. PeopleSoft Enterprise kent twee lekken met score 9.9, waarvan één al met lage rechten is te misbruiken.

Wat springt eruit

Een deel van de kwetsbaarheden zit niet in Oracles eigen code, maar in meegeleverde open-sourcecomponenten waarvoor elders al updates bestonden: Apache Kafka, Apache Avro, Spring Security, Eclipse Jetty, Apache Netty en urllib3 komen allemaal terug in de verschillende adviezen. Oracle verwerkt die fixes nu pas in zijn eigen releases — een bekend patroon bij grote softwaresuites, en een reden waarom “Oracle heeft nog niet gepatcht” soms feitelijk “de onderliggende open-sourcefix bestond al maanden” betekent.

Niet elk lek is voor elke organisatie relevant. Het NCSC merkt bijvoorbeeld bij PeopleSoft expliciet op dat een deel van de 84 kwetsbaarheden objecten betreft die alleen voor buitenlandse rechtsgebieden gelden en dus niet van toepassing zijn op Nederlandse installaties.

Wat te doen

Met negen adviezen tegelijk is prioriteren verstandiger dan alles in één keer willen doen. Begin met systemen die vanaf het internet bereikbaar zijn — Commerce Platform, E-Business Suite en Fusion Middleware-componenten zijn dat vaak — en met kwetsbaarheden die zonder inloggegevens te misbruiken zijn. Database- en middleware-beheerders die Oracle draaien, doen er goed aan deze kwartaalronde tegen hun eigen productenlijst te leggen: niet elk advies raakt elke organisatie, maar wie iets uit deze lijst gebruikt, kan er donderdag niet omheen.

Bron: NCSC-NL Advisories

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.