CSIRTCV

Está usted visitando una publicación en la hemeroteca de CSIRT-CV.
Para acceder al portal y contenido actual, visite https://www.csirtcv.gva.es

18/07/2013

Oracle corrige 89 vulnerabilidades en su actualización de seguridad de julio

Siguiendo su ritmo de publicación trimestral de actualizaciones, Oracle publica su boletín de seguridad de julio. Contiene parches para 89 vulnerabilidades diferentes en múltiples productos pertenecientes a 12 familias diferentes, que van desde el popular gestor de base de datos Oracle Database hasta Solaris o MySQL. La mayoría de las vulnerabilidades que aloja este boletín se catalogan en importancia media-baja.

Riesgo: Crítico

A continuación ofrecemos una relación de productos y el número de vulnerabilidades corregidas:

Oracle Database
Se han publicado seis nuevos parches para Oracle Database Server. La más grave de todas puede ser exploitable de forma remota sin autenticación. Ninguna de los problemas afectan a instalaciones de la parte de solo-cliente (instalaciones que no tengan instalado Oracle Database Server). Incluye la vulnerabilidad (CVE-2013-3751) de mayor impacto (con una puntuación CVSS de 9.0) de todas las corregidas.

Oracle Fusion Middleware
Esta actualización soluciona 21 vulnerabilidades en Oracle Fusion Middleware. 16 de ellas pueden explotarse de forma remota sin autenticación.

Oracle Hyperion
Incluye un nuevo parche para Oracle Hyperion. Esta solo puede explotarse por usuarios autenticados, para acceder a datos de los sistemas afectados.

Enterprise Manager Grid Control
En esta actualización se incluye la corrección de dos nuevas vulnerabilidades (CVE-2013-3758 y CVE-2013-3791) en Oracle Enterprise Manager Grid Control. Ambos problemas pueden explotarse de forma remota sin autenticación y no afectan a instalaciones solo-cliente, y podrían permitir .la modificación de datos en los sistemas afectados.

E-Business Suite
Incluye siete nuevos parches para Oracle E-Business Suite. Cuatro de las vulnerabilidades pueden explotarse de forma remota sin utenticación.

Oracle Supply Chain
Se corrigen cuatro nuevas vulnerabilidades en Oracle Supply Chain Products Suite, solo una de ellas puede explotarse de forma remota sin autenticación.

PeopleSoft
Se solucionan 10 nuevas vulnerabilidades, todas relacionadas con el protocolo HTTP. Ocho de ellas pueden explotarse de forma remota sin necesidad de credenciales.

Oracle iLearning
Se corrige una vulnerabilidad en Oracle iLearning explotable de forma remota sin autenticación.

Oracle Industry Applications
Se corrige una vulnerabilidad en Oracle Industry Applications (explotable de forma local con autenticación).

Oracle Sun Products
Se solucionan 16 nuevas vulnerabilidades, principalmente afectan todas ellas a diferentes versiones de Solaris (desde la versión 8 a la 11). Ocho de ellas pueden explotarse de forma remota sin necesidad de credenciales.

Oracle Virtualization
En esta actualización se incluye la corrección de dos nuevas vulnerabilidades en el componente Secure Global Desktop a través de http. Ambos problemas pueden explotarse de forma remota sin autenticación

Oracle MySQL Product Suite
Se solucionan 18 nuevas vulnerabilidades en MySQL Server, en su mayoría denegaciones de servicio que podrían afectar solo a la aplicación o al sistema al completo. Si bien solo dos de los problemas pueden explotarse de forma remota sin autenticación.

Sistemas Afectados: Referencias:

None

Solución:

Para más información sobre las vulnerabilidades solucionadas y la aplicación de los parches, se recomienda visitar el sitio oficial del boletín.

Notas:

Hispasec una-al-dia
Oracle Critical Patch Advisory - July 2013

Fuente: Hispasec una-al-día

CSIRT-CV