Oracle Database Serverin ja Oracle REST Data Servicesin haavoittuvuuksia korjattu (advisories.ncsc.nl)
- Oracle REST Data Services (24.2.0-26.1.0): haltuunotto, tietojen käyttö, DoS
- Oracle Database Server (23.4.0-23.26.2): autentikoimaton Net Servicen haltuunotto
- Eclipse Jetty: pyyntöjen salakuljetus (ei korjausta)
"Oracle on korjannut haavoittuvuuksia Oracle REST Data Services (versiot 24.2.0–26.1.0) ja Oracle Database Server (versiot 23.4.0–23.26.2) -tuotteissa. Matalien käyttöoikeuksien hyökkääjät, joilla on verkkoyhteys HTTPS:n kautta, voivat ottaa palvelun täysin haltuunsa, päästä käsiksi tietoihin tai muokata niitä ja aiheuttaa palvelunestoa. Oracle Database Serverissa todennäköisesti ei-autentikoidut hyökkääjät voivat kaapata Net Service -komponentin TLS:n kautta. Lisäksi Eclipse Jettyn HTTP/1.1 -jäsentimessä on haavoittuvuus, joka mahdollistaa pyyntöjen salakuljetuksen; korjauspäivitystä ei ole vielä saatavilla."
ei vielä kommentteja.