powered by simpleCommunicator - 2.0.61     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Oracle [игнор отключен] [закрыт для гостей] / Обновляемся господа.
25 сообщений из 25, страница 1 из 1
Обновляемся господа.
    #39689004
maverick2104
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
...
Рейтинг: 0 / 0
Обновляемся господа.
    #39689018
Фотография Stax
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
maverick2104,

когда-то оракля за взлом денежек (приз) обещала

.....
stax
...
Рейтинг: 0 / 0
Обновляемся господа.
    #39689255
maverick2104
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Stax,

Я раньше никогда патчи не ставил , проблема не в этом разберусь , но откуда то качать его ?
...
Рейтинг: 0 / 0
Обновляемся господа.
    #39689268
maverick2104
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
другой вопрос :

Как я понял патчи скачиваются с support.oracle.com. Но там мне просят support identifier ( которого у меня нет ) , можете пожалуйста скачать (linux) и скинуть сюда ?

Спасибо большое .
...
Рейтинг: 0 / 0
Обновляемся господа.
    #39689272
Фотография Viewer
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
maverick2104,

Critical Patch Update (CPU) Program July 2018 Patch Availability Document (PAD) (Doc ID 2394520.1 )
Section 3.1.4.1 "Patch Availability for Oracle Database"
Column "Patch" <= Column "Advisory Number": CVE-2018-3110
...
Рейтинг: 0 / 0
Обновляемся господа.
    #39689273
Фотография Viewer
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
maverick2104,
P.S.
подобные просьбы нарушают правила форума...
...
Рейтинг: 0 / 0
Обновляемся господа.
    #39689278
alexkir
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
maverick2104,

Читаю http://www.oracle.com/technetwork/security-advisory/alert-cve-2018-3110-5032149.html

This Security Alert addresses an Oracle Database vulnerability in versions 11.2.0.4 and 12.2.0.1 on Windows. CVE-2018-3110 has a CVSS v3 base score of 9.9, and can result in complete compromise of the Oracle Database and shell access to the underlying server. CVE-2018-3110 also affects Oracle Database version 12.1.0.2 on Windows as well as Oracle Database on Linux and Unix, however patches for those versions and platforms were included in the July 2018 CPU.

If you are running Oracle Database versions 11.2.0.4 and 12.2.0.1 on Windows, please apply the patches indicated below. If you are running version 12.1.0.2 on Windows or any version of the database on Linux or Unix and have not yet applied the July 2018 CPU, please do so.

И не понимаю 11.2.0.4 на Linux уязвимость есть или нет
...
Рейтинг: 0 / 0
Обновляемся господа.
    #39689280
maverick2104
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
alexkirmaverick2104,

If you are running Oracle Database versions 11.2.0.4 and 12.2.0.1 on Windows, please apply the patches indicated below. If you are running version 12.1.0.2 on Windows or any version of the database on Linux or Unix and have not yet applied the July 2018 CPU, please do so.

И не понимаю 11.2.0.4 на Linux уязвимость есть или нет

Я не устанавливал авторJuly 2018 CPU значит есть.
...
Рейтинг: 0 / 0
Обновляемся господа.
    #39689473
Фотография kinky cat
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
alexkirИ не понимаю 11.2.0.4 на Linux уязвимость есть или нет
alexkir,
11.2.0.4 and 12.2.0.1 on Windows
12.1.0.2 on Windows as well as Oracle Database on Linux and Unix
...
Рейтинг: 0 / 0
Обновляемся господа.
    #39689475
Вячеслав Любомудров
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Staxmaverick2104,

когда-то оракля за взлом денежек (приз) обещала

.....
staxТы путаешь с Кнутом и TeX
...
Рейтинг: 0 / 0
Обновляемся господа.
    #39689528
alexkir
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
kinky cat,

Похоже всё-таки есть.

Patch Availability for Oracle Database 11.2.0.4 говорит, что CVE-2018-3004, CVE-2018-3110 залечены в

Oracle JavaVM (OJVM) Component Database PSU 11.2.0.4.180717 Patch 27923163 for UNIX, or
OJVM Microsoft Windows Bundle Patch 11.2.0.4.180810 Patch 28416098 or later
...
Рейтинг: 0 / 0
Обновляемся господа.
    #39689541
maverick2104
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Кто сможет скинуть мне патч на емайл ? Буду премного признателен.

alexei.tronciu95@gmail.com
...
Рейтинг: 0 / 0
Обновляемся господа.
    #39689678
Фотография Viewer
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
alexkir,
kinky cat,

Нам из центральнрой конторы пришло уведомление, в течение месяца пропатчится.
Запросил центральную команду GID DBA, что же ставить на 11.2.0.4 Linux 64bit (привёл те же цитаты, что и вы)
Ответили коротко:
"This is included in jul 2018 cpu quarterly updates"
...
Рейтинг: 0 / 0
Обновляемся господа.
    #39690280
feagor
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
maverick2104,

а находил кто детальное описание уязвимости? скиньте ссылку в телегу из профиля.
...
Рейтинг: 0 / 0
Обновляемся господа.
    #39690370
Фотография Viewer
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
feagormaverick2104,
а находил кто детальное описание уязвимости? скиньте ссылку в телегу из профиля.
... по ссылке в первом посте написано:
Технические подробности об этой уязвимости до сих пор нигде не опубликованы.
...
Рейтинг: 0 / 0
Обновляемся господа.
    #39690737
Мутаген
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
...
Рейтинг: 0 / 0
Обновляемся господа.
    #39690759
Андрей Панфилов
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
МутагенЭта штука скорее всего http://obtruse.syfrtext.com/2018/07/oracle-privilege-escalation-via.html
чет странно все. Российские журналисты набили аж 9.9 из 10 ( AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H ), оракл набил 5.3 из 10 ( AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N ), а по описанию там или 8.5 ( AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H ) или 9.1 ( AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H )
...
Рейтинг: 0 / 0
Обновляемся господа.
    #39690804
vva638
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Мутаген,

не эта, вот правильная

https://www.oracle.com/technetwork/security-advisory/alert-cve-2018-3110-5032149.html

тут оракл 9.9 насчитал
...
Рейтинг: 0 / 0
Обновляемся господа.
    #39690836
Вячеслав Любомудров
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Просто Мутаген показал как работают такого вида (а, возможно и именно эта, нашумевшая) уязвимости.
В общем-то, больше шума из ничего -- как правило, права на создания Java (да и не только) объектов достаточно четко регламентированы. Там где это не так -- ну тут да, труднее
А конкретно по данному виду уязвимостей достаточно запретить создавать Java-объекты , Oracle придумала для этого давно специальный скриптик.
...
Рейтинг: 0 / 0
Обновляемся господа.
    #39690869
Chitago
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Вячеслав ЛюбомудровВ общем-то, больше шума из ничегоНасколько я понял весь шум из-за "Package and/or Privilege Required: Create Session".
...
Рейтинг: 0 / 0
Обновляемся господа.
    #39690940
Вячеслав Любомудров
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Возможно, это что-то из области атаки через DBMS_JVM_EXP_PERMS, которая [была] доступна на выполнение для PUBLIC

В общем, конечно, притащили в БД жабу, а с ней и свои проблемы безопасности
...
Рейтинг: 0 / 0
Обновляемся господа.
    #39691819
Анна96321
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Добрый день!

бд 11.2.0.4 и 12.1.0.2 on Windows

Читаю ноту Doc ID 2394520.1.
пункт 3.1.4.4 Oracle Database 12.1.0.2 ( и соответственно 3.1.4.5 Oracle Database 11.2.0.4 )

вот эту фразу перевести могу, понять - нет ( очень надеюсь, что ничего не нарушаю разместив ее здесь )

If the Combo patches that are listed in the first row are applied, then the patches listed in Rows 2 and 3 do not need to be applied.

Я правильно понимаю, что для решения данной проблемы, я должна установить
1 - Microsoft Windows 32-Bit and x86-64 BP 12.1.0.2.180717 Patch 27937907
плюс
2 - Oracle JavaVM Component Microsoft Windows Bundle Patch 12.1.0.2.180717 Patch 28135126

или достаточно 1 ???????????

Спасибо.
...
Рейтинг: 0 / 0
Обновляемся господа.
    #39691839
Фотография andrey_anonymous
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Анна96321If the Combo patches that are listed in the first row are applied, then the patches listed in Rows 2 and 3 do not need to be applied.
"Ежели Комбинированные патчи, перечисленные в первой строке, уже установлены, то патчи, перечисленные в строках 2 и 3 устанавливать не следует"
...
Рейтинг: 0 / 0
Обновляемся господа.
    #39691847
Анна96321
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
andrey_anonymous, спасибо

Я это перевела, вот в том и вопрос, что первый патч в одной строке, второй - во второй ниже.
Но при этом в колонке Advisory Number - CVE-2018-3110 - указано только для второго патча

https://support.oracle.com/epmos/faces/DocumentDisplay?_afrLoop=371480065589496&id=2394520.1&_afrWindowMode=0&_adf.ctrl-state=8ymoi5lqo_77
...
Рейтинг: 0 / 0
Обновляемся господа.
    #39691856
Анна96321
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Извините, ссылка что-то даже у меня не открывается.

Речь о документе Doc ID 2394520.1.
...
Рейтинг: 0 / 0
25 сообщений из 25, страница 1 из 1
Форумы / Oracle [игнор отключен] [закрыт для гостей] / Обновляемся господа.
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]