The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Обновление Java SE, MySQL, VirtualBox, Solaris и других продуктов Oracle с устранением уязвимостей

22.01.2025 09:17

Компания Oracle опубликовала плановый выпуск обновлений своих продуктов (Critical Patch Update), нацеленный на устранение критических проблем и уязвимостей. В январском обновлении устранено 318 уязвимостей.

Некоторые проблемы:

  • 2 проблемы с безопасностью в Java SE. Одна уязвимость в Java SE может быть эксплуатирована удалённо без проведения аутентификации и затрагивает окружения, допускающие выполнение не заслуживающего доверия кода. Наиболее опасная проблема в Java SE имеет уровень опасности 7.3 (уязвимость в Hotspot) и затрагивает инсталлятор (Sparkle). Удалённо эксплуатируемая уязвимость имеет уровень опасности 4.8 и затрагивает виртуальную машину Hotspot. Уязвимости устранены в выпусках Java SE 23.0.2, 17.0.14, 11.0.26 и 8u441.
  • 32 уязвимости в сервере MySQL, из которых 3 могут быть эксплуатированы удалённо. Две наиболее серьёзные проблемы имеют уровень опасности 9.1 и связаны с уязвимостями в компонентах Kerberos и Curl. Менее опасные уязвимости затрагивают InnoDB, Thread Pooling, DDL, оптимизатор, парсер и систему аутентификации. Проблемы устранены в выпусках MySQL Community Server 9.2.0, 8.4.4 и 8.0.41.
  • 2 уязвимости в VirtualBox, одна из которых помечена как опасная (7.3 из 10). Уязвимости, которые позволяют локальным пользователям повысить свои привилегии, устранены в обновлениях VirtualBox 7.1.6 и 7.0.24.
  • 1 уязвимость в Solaris, которая затрагивает файловую систему (уровень опасности 6 из 10). Уязвимость устранена в обновлении Solaris 11.4 SRU77. В новой версии Solaris также обновлены версии пакетов Django 4.2.17, Firefox 128.5.0esr MySQL 8.0.40, PHP 8.3.14, Thunderbird 128.5.0esr, Wireshark 4.4.2, ansible-core 2.18.0, python 3.9.20, virtualenv 20.27.1, wget 1.25.0, kernel/privilege и utility/net-snmp, в которых также были устранены уязвимости.


  1. Главная ссылка к новости (https://blogs.oracle.com/secur...)
  2. OpenNews: Обновление Java SE, MySQL, VirtualBox, Solaris и других продуктов Oracle с устранением уязвимостей
  3. OpenNews: Выпуск операционной системы Solaris 11.4 SRU72
  4. OpenNews: Уязвимость в VirtualBox, эксплуатируемая через протокол RDP
  5. OpenNews: Возможность генерации фиктивных подписей ECDSA в Java SE. Уязвимости в MySQL, VirtualBox и Solaris
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/62594-oracle
Ключевые слова: oracle, mysql, solaris, virtualbox, java
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (27) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноним (1), 09:36, 22/01/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • –5 +/
    Всё что делает Оракл - всё вечно дырявое, особенно джава
     
     
  • 2.2, Аноним (2), 09:42, 22/01/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Oracle зайчики, их работа с коммунити всегда лучшая.
     
     
  • 3.3, Аноним (3), 09:46, 22/01/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Это не так. Oracle не хочет, чтобы я сделал сборку своей прекрасной открытой программы для его ОС Solaris и бесплатно предоставил ее пользователям.
     
     
  • 4.10, Аноним (2), 12:48, 22/01/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Солярис мёртв же.

    Чего там паковать?

     
  • 4.11, Аноним (11), 12:49, 22/01/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Ты можешь сделать сборку своей программы про illumos.
     
  • 2.8, Аноним (3), 10:41, 22/01/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Сборкой Java от Oracle уже давно (с момента назначения абонентской платы за каждое рабочее место) никто не пользуется. Так что претензия не по адресу. Например, мне понравилась Java от Zulu. Пытался отечественную, так сказать, использовать, пока ею торговать не начали, а бесплатную тихонько слили.
     
     
  • 3.21, Аноним (21), 20:12, 22/01/2025 [^] [^^] [^^^] [ответить]  
  • +/
    >пока ею торговать не начали

    JavaLiberica - "Ничего личного братан, это просто бизнес!"
    И да, если у тебя есть доступ к технологии виртуальной частной сети, которую нельзя упоминать, то внезапно становится доступной бесплатная либерика с офф сайта.

     
     
  • 4.29, Аноним (3), 14:00, 23/01/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Извините за грубость, но при наличии доступных альтернатив предпринимать шаги для доступа к ресурсам, владельцы которых не желают предоставлять его вам, контрпродуктивно.
     

  • 1.4, Жироватт (ok), 10:20, 22/01/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    И что на этот раз отломали от Java?
    Теперь сколько шагов нужно сделать и сколько исключений прописать, чтобы просто запустить .jnlp перенаправления консоли IPMI?
     
     
  • 2.5, Аноним (3), 10:34, 22/01/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Для настройки запуска jnlp использую кроссплатформенную утилиту OpenWebStart. Пару раз тыкнуть мышкой.
     
     
  • 3.6, ryoken (ok), 10:40, 22/01/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Со старыми IBM-ами может не взлетать, или работать, но без клавиатуры (x3250 M5). Приделал оракловую жабу - пошло нормально (хотя там свои тараканы).
     
     
  • 4.9, Аноним (3), 10:43, 22/01/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Причем тут Java-то? Хоть 10 штук можно иметь одновременно, а активную (по умолчанию) поставить одну. Например, для используемого приложения нужна 8-ка. Ну и ставим ее активной. А так висят еще 11-я и 17-я. Никаких проблем.
     
  • 3.7, Жироватт (ok), 10:40, 22/01/2025 [^] [^^] [^^^] [ответить]  
  • +/
    А вот за такой подгон - спасибо
     

  • 1.12, Аноним (11), 12:54, 22/01/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    Мне вот просто интересно, есть среди анониных эсппертов кто пользутеся Oracle Solaris?
     
     
  • 2.13, ryoken (ok), 12:56, 22/01/2025 [^] [^^] [^^^] [ответить]  
  • +2 +/
    > Мне вот просто интересно, есть среди анониных эсппертов кто пользутеся Oracle Solaris?

    Допишите еще "в качестве десктопОС" :)

     
     
  • 3.14, Аноним (11), 13:08, 22/01/2025 [^] [^^] [^^^] [ответить]  
  • +5 +/
    в качестве десктопОС
     
     
  • 4.26, Аноним (26), 22:57, 22/01/2025 [^] [^^] [^^^] [ответить]  
  • +/
    В VirtualBox, выполняемом под Ubuntu в WSL2.
     
  • 2.16, похнапоха. (?), 14:16, 22/01/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    А что ты ожидаешь от НЕ анонимных экспертов? Сканы договоров на поддержку с интеграторами? Скриншот подписки на поддержку в аккаунте на соответствующем сайте Оракла? Подробное описание аппаратно-программной платформы Оракс-Солярис на которой запущены корпоративные приложения?
     
     
  • 3.24, Аноним (24), 21:01, 22/01/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Да. Ну или просто поделиться впечатлениями.
     
  • 2.20, Аноним (20), 18:56, 22/01/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    В позапрошлом году я менеджил технические кспекты продажи части бизнеса одной компании, так вот там вместе с кучей PSTN барахла было полстойки сановских серверов с соляркой под процессинг CDR и биллинг. Где-то за шесть недель два человека переписали весь этот крап на современный стэк, за три недели отдебажили, упаковали в пару контейнеров и в таком виде передали вместе с кодом новым хозяевам (чему те весьма были рады). А так да, Солярка, csh, полный набор гнутых утилит, и всякие артефакты прошлого в истории шелла типа wget sunfreeware.com/[…]. На память отковырял шильдик с одного из серваков когда их наконец демонтировали.
     
     
  • 3.22, Аноним (21), 20:23, 22/01/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    >два человека переписали весь этот крап на современный стэк

    мое увлажнение вам, сэр!
    Кровавый ынтырпрайз - он иногда такой кровавый.
    Уже рассказывал, но еще раз повторюсь -  некое время назад внедряли одну учетную систему у заказчика, так у него стойка с ксеонами не тянула необходимый объем вычислений, все лагало.
    После кучи замеров производительности, принял соломоново решение - чтоб вы не плакали, давайте я вам в датацентр свой комп отдам (с которым и сравнивал), коре и5, 8 гигов, диск, приложуха, субд, - на нем то все летает почему то.
    Согласились. Заказчик после года работы всей системы на писюке все таки решил обновить серверное железо для проекта.
    Не знаю, стыдно ли ему было, что простой десктопный комп "сделал" по производительности его стойку, или иные причины тормозить внедрение у него были...

     
     
  • 4.25, Nikon_NLG (?), 21:03, 22/01/2025 [^] [^^] [^^^] [ответить]  
  • +3 +/
    Прошу прощения, но что за ксеноны такие были, что i5+8Gb их заткнул?
     
     
  • 5.28, похнапоха. (?), 12:13, 23/01/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Не просто ксеноны такими были, А ЦЕЛАЯ СТОЙКА с ними! Такие байки ходили в начале 00х в среде админов домовых сеточек на <=100 абонентов.
     
  • 5.32, Аноним (32), 20:03, 23/01/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Это видимо серваки примерно 2012-го года. Там то ли Nehalem, то ли SandyBridge. Тоже видел такие. Разогнанный core i52500K (4ядраx~4.5ГГц) примерно соответствовал ксеону (2сокетаx4ядраx2.4ГГц) в линпаке.
    Даже по скорости памяти выигрыша особо не было, серверная память медленная (хотя и 3 канала) и в итоге на 1 сокет выдавал примерно 16-18Гб/с (3x6Гб/с) на трёх каналах vs 20-22Гб/с на двух каналах быстрой памяти. Выигрыш по памяти был, если через numactl процессы раскидать по сокетам, тогда в сумме выходит 32-35Гб/с. Теоретический объем памяти конечно огромный (там то ли 128, то ли 192Гб в сумме), но на серваке стояло всего 48Гб, что с учётом NUMA - желательно за 24Гб сильно не вылезать.
    Диски HDD (хотя и SAS и многотысяч оборотов), RAID не уделывает даже SATA SSD на линейном чтении.

    В общем, какой-то начального уровня сервак, такой что мощный десктопный ПК той же эпохи его делает. Года через 2-3 уже были ксеоны по ~16 ядер и это уже монстры были ;)

     
  • 4.27, онанизмус (?), 00:13, 23/01/2025 Скрыто ботом-модератором     [к модератору]
  • +3 +/
     
  • 2.30, Дмитрий (??), 15:53, 23/01/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Куча народу сидит на Oracle SPARC/Solaris - и крупные корпораты и не очень большие заказчики, причем от систем на S7-2 до М8-8 ... Как бы сама Oracle ни старалась убить платформу, но вынуждена продлевать поддержку чуть ли не до 2035 года.

    И да, под х86 Oracle Solaris мёртв

     
     
  • 3.31, _ (??), 17:48, 23/01/2025 Скрыто ботом-модератором     [к модератору]
  • +/
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2025 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру