发布日期: 2015年 10月 22日
Oracle 发布了重要修补程式更新公告,包括一系列应对 Java SE 和不同 Oracle 产品中多个漏洞的安全修补程式。
在多个受影响的 Java 子部件中,包括 2D 、CORBA 、Deployment 、JavaFX 、JAXP 、JGSS 、Libraries 、RMI 、Security 和 Serialization,发现了 25 个漏洞。当中24个漏洞可被未获授权的攻击者从远程攻击,其中 5 个漏洞更可影响 Java 的服务端部件(例如通过网络服务)。
对于在 Oracle 产品中发现的这些漏洞,攻击者可通过多种规约,包括 HTTP 、HTTPS 、LDAP 、Memcached 、MySQL Protocol 、Oracle Net 、SQLNet 及 SSL/TLS 经网络从远程攻击。
攻击者可通过多种方式攻击受影响的系统。对于 Java , 攻击者可诱使用户开启载有不可靠 Java applet 或含恶意内容的 Java Web Start 应用程式的特制网页,或以 Java launcher 起动执行档。对于其他 Oracle 产品,远程攻击者可传送特制的网络封包到受影响系统攻击这些漏洞。
关于受影响产品的详细资料,请参阅供货商网站相关安全公告中 “Affected Products and Components” 的部分:
http://www.oracle.com/technetwork/topics/security/cpuoct2015-2367953.html
成功攻击这些漏洞可导致执行程式代码、服务受阻断、提升权限、取得敏感资料、绕过保安限制或控制受影响系统,视乎攻击者利用哪个漏洞而定。
现已有适用于受影响系统的修补程式。受影响系统的用户应遵从产品供货商的建议,立即采取行动以降低风险。
Oracle Java SE 产品的修补程式可从以下链接下载:
关于其他 Oracle 产品,请参阅供货商网站相关安全公告中 “Patch Availability Table and Risk Matrices" 的部分:
http://www.oracle.com/technetwork/topics/security/cpuoct2015-2367953.html
用户可联络其产品支持供货商,以取得修补程式及有关支援。
http://www.oracle.com/technetwork/topics/security/cpuoct2015-2367953.html
http://www.oracle.com/technetwork/java/javase/8u66-relnotes-2692847.html
https://www.us-cert.gov/ncas/current-activity/2015/10/20/Oracle-Releases-Security-Bulletin
https://www.hkcert.org/my_url/zh/alert/15102201
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-1999-0377
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2010-1622
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-0050
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-0191
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-1569
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-3571
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-3576
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-7940
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-0235
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-0286
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-1791
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-1793
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-1829
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-2608
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-2633
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-2642
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-3144
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-4000
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-4730
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-4734
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-4762
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-4766
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-4791 (至 CVE-2015-4807)
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-4809 (至 CVE-2015-4813)
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-4815 (至 CVE-2015-4828)
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-4830 (至 CVE-2015-4851)
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-4854
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-4856 (至 CVE-2015-4884)
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-4886 (至 CVE-2015-4888)
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-4890 (至 CVE-2015-4896)
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-4898 (至 CVE-2015-4917)