Oracle現使用CVSS30對漏洞進行

2019-05-31 22:43:41 来源: 驻马店信息港

女人腰酸腿疼是什原因
女性骨质疏松症状
女性老年骨质疏松

  Oracle今年4月关键补丁更新(Critical Patch Update)涉及多款产品中的136个漏洞,其中的变化是切换到通用安全漏洞评分系统3.0版本或者说CVSSv3,该版本可更准确反映漏洞带来的影响。

  Oracle公司在其補丁公告中指出,這個關鍵補丁更新中的漏洞同時使用3.0和2.0版本的通用安全漏洞評分系統來評分,但未來CPU和安全警報將僅使用CVSS 3.0評分。

  Tripwire公司漏洞和披露研究小组(VERT)经理Tyler Reguly表示,转到CVSS 3.0可能是本月Oracle补丁公告中的好消息。

  Oracle的CPU因为可读性的限制总是很难处理大量数据,Reguly表示:虽然可能并不完美,但CVSSv3确实比CVSSv2有改进,这使得漏洞评分可更好地用于补丁优先级。

  此外,Oracle从来没有使用真正的CVSSv2,而是利用自身修改版本的CVSSv2,关联其他数据来源,他继续说道,不过,CVSSv3还没有被广泛采用,很多表示提供CVSSv3支持的供应商和数据源迄今都没有兑现承诺,这限制了CVSSv3在相关漏洞信息中的有效性。

  Reguly补充说:对于现在进行修复的企业来说,首要一步是知道企业环境中的Oracle产品(有时候我们会忘记有多少产品),并在CPU中识别它们。本月的补丁公告中,你可以先处理CVSS评分超过9.0的漏洞,再处理超过7.0的漏洞。在这种情况下,CVSS评分提供了的优先指标。

  Oracle补丁现在涵盖多项产品,包括Fusion Middleware、PeopleSoft、Solaris、VM VirtualBox、MySQL和Java。转到CVSS 3.0很值得关注,因为基于CVSS 3.0,被视为关键的Oracle补丁数量是17,而基于CVSS 2.0则是9;使用CVSS 3.0有25个漏洞被评为高严重性漏洞,使用CVSS 2.0则只有12个。

  根据CVSS 3.0,严重的漏洞出现在Oracle Fusion Middleware中(7个漏洞被评为9.8分);一个Solaris漏洞评为9.8;MySQL有两个漏洞被评为9.8;还有三个Java SE漏洞被评为9.6。Java SE、Java VM、Oracle Field Service和Oracle FLEXCUBE中的漏洞也被评为9.0或更高。

  Tripware公司安全研究人员Lane Thames表示,Java应该在优先级列表中,因为它的广泛普及率,并且,攻击者经常会针对新的Java漏洞开发漏洞利用。

  Thames还指出,对于CVE-可能会有一些混淆,这是Oracle3月安全警报中的漏洞。

  因为对CVE-技术细节的公开披露,Oracle发布该漏洞的带外补丁,Thames称,这个漏洞没有列在4月的CPU部分,但受影响版本的补丁级别还是一样。有些人可能会质疑这个版本的CPU是否包含针对该漏洞的代码修复。

  除了对CVE-的担忧外,Thames表示:管理员还应该观察到,CPU修复了几个关键漏洞,这些漏洞可能影响服务器和客户端安装,并可能在没有验证的情况下远程通过络来利用。

  管理员还应该注意到,特定主机可能包含多个Java安装。同样地,各种应用会嵌入自己的Java副本。正因为这样,现在企业IT面临复杂的Java修复环境,Thames称,除Java之外,我建议专注于服务器端的补丁,面向互联的服务有优先级。这个规则的特例是当已知漏洞利用可用时。

<爱美>去痘印有效的土方法 省钱小妙招还原无瑕脸
武汉商学院校园美食节现场火爆自制松滋鸡2小时卖3000元
香港印艺学会参加台北国际印刷机材展
本文标签: