主题
安全性
Oracle 重要补丁更新公告 — 2009 年 7 月描述重要补丁更新是针对多个安全漏洞的补丁集合。它还包含这些安全补丁因依赖关系而需要的非安全修复程序。重要补丁更新是累积式的(除以下注明外),但是每个公告只描述自上一个重要补丁更新以来添加的安全修复程序。因此,要了解有关以前累积的安全修复程序的信息,应该查看以前的重要补丁更新公告。请参见 重要补丁更新和安全警报 ,以获得有关 Oracle 安全性公告的信息。考虑到成功攻击所带来的威胁,Oracle 强烈建议用户尽快应用修复程序。该重要补丁更新包含涉及所有产品的 30 个新安全修复程序。 受支持的产品和受影响的组件该重要补丁更新解决的安全漏洞将影响以下按类别列出的产品。针对所列版本的补丁的产品领域显示在产品版本后面的 [方括号] 中。请单击 [方括号] 或可用补丁表中的链接,查看这些补丁的文档。 首选支持或扩展支持(位于 Oracle 生命周期策略下)中的产品版本:
可用补丁表与风险表带有累积式补丁的产品更新中的 Oracle 数据库、Oracle 应用服务器、Oracle 企业管理器网格控制、Oracle 电子商务套件应用程序(第 12.0 版和 12.1 版)、JD Edwards EnterpriseOne、JD Edwards OneWorld Tools、PeopleSoft Enterprise Portal Applications、PeopleSoft Enterprise PeopleTools 及 Siebel Enterprise 补丁均是累积式的;重要补丁更新中包含的任何产品补丁都包含之前的重要补丁更新中针对该产品的修复程序。 带有非累积式补丁的产品Oracle 电子商务套件应用程序 11i 版的补丁不是累积式的,因此 Oracle 电子商务套件应用程序客户如果要应用先前的安全修复程序,应到之前的重要补丁更新中查找。Oracle 协作套件补丁是累积式的,它包括在 2007 年 7 月的重要补丁更新中提供的修复程序。从 2007 年 7 月的重要补丁更新开始,Oracle 协作套件安全修复程序将使用一次性补丁基础架构提供,Oracle 通常使用该基础架构为客户提供单个的错误修复程序。BEA 产品的补丁不是累积式的(除非另有说明),因此 BEA 客户应参考以前的安全公告以确定要应用的先前的安全修复程序。 对于所管理的每个 Oracle 产品,请在文档中查阅下表中提到的可用补丁信息和安装说明。有关与该重要补丁更新相关的 Oracle 产品文档概述,请参阅 2009 年 7 月 Oracle 重要补丁更新文档概述 My Oracle Support 说明 841441.1。
风险表内容风险表只列出与该公告有关的补丁新修复的安全漏洞。之前的安全修复程序的风险表包含在之前的重要补丁更新公告中。 该重要补丁更新提出的几个漏洞影响着多个产品。同一个漏洞在所有风险表中显示时使用相同的 漏洞号。 斜体 表明其他产品领域中包含的代码中的漏洞。 安全漏洞使用 CVSS 2.0 版进行评估(请参阅用于解释 Oracle 如何应用 CVSS 2.0 的 Oracle CVSS 评估系统)。Oracle 对重要补丁更新 (CPU) 解决的各个安全漏洞进行了分析。Oracle 不公开有关安全性分析的信息,但会在生成的风险表和相关文档中提供有关漏洞类型、利用漏洞所需的条件以及成功利用的可能结果的信息。Oracle 部分地提供了这些信息,以便客户可以根据他们产品使用的特殊性分析其自己的风险。出于策略方面的原因,Oracle 不会透露有关可能会导致漏洞被成功利用的利用条件或结果的详细信息。Oracle 不提供除 CPU 或安全警报通知、可用补丁表、自述文件和常见问题解答所提供信息以外的其他具体漏洞信息。Oracle 不向个别客户提供有关 CPU 或安全警报的预先通知。最后,Oracle 不会针对产品漏洞发布可利用的入侵代码或“验证性”代码。 变通方法考虑到成功攻击所带来的威胁,Oracle 强烈建议用户尽快应用修复程序。如果不应用 CPU 修复程序,则无法通过限制攻击所需的网络协议来降低成功攻击的风险。对于需要特定权限或者需要访问特定程序包的攻击,删除无特权用户的权限或者使其无法访问这些程序包可能有助于降低成功攻击的风险。这两种方法都有可能损害应用程序功能,因此 Oracle 强烈建议客户在非生产系统上测试更改。这两种方法都不能更正底层问题,因此都不能作为长期解决方案。 漏掉的重要补丁更新如前所述,Oracle 强烈建议用户尽快应用修复程序。如果客户漏掉一个或多个重要补丁更新,并且担心该 CPU 中未公布其修复程序的产品出现安全问题,请查看下面的说明以确定应执行的相关操作。 之前重要补丁更新公告中具有安全修复程序的下列产品没有新的安全修复程序:
不受支持的产品和不受支持的版本不受支持的产品和版本没有测试过是否存在该重要补丁更新提出的安全漏洞。但是,早期的受影响的版本也可能会受这些安全漏洞的影响。因此,Oracle 建议客户将其 Oracle 产品更新到受支持的版本。 不再为生命周期支持策略的首选支持或扩展支持阶段中不再涵盖的产品版本提供重要补丁更新补丁。我们建议客户升级至最新的受支持 Oracle 产品版本,以获取补丁。 处于扩展支持阶段的产品已购买生命周期支持策略下的扩展支持的客户可以使用重要补丁更新补丁。客户必须具有有效的扩展支持服务合同,才能在扩展支持阶段下载重要补丁更新补丁。更新通过持续支持来支持的产品或更新任何不受支持的产品无需下载重要补丁更新补丁。受支持的数据库、融合中间件、EM 网格控制和协作套件产品根据软件错误更正支持策略(参见 My Oracle Support 说明 209768.1)进行修补。有关支持策略和支持阶段的详细指南,请查看技术支持策略。 Oracle 数据库和 Oracle 应用服务器的 应请求 模型Oracle 仅为客户要针对下一个重要补丁更新(基于历史数据)下载的平台/版本组合预先创建补丁。只要客户要求,我们将为以前固定的 Oracle 数据库和 Oracle 应用服务器的平台/版本组合创建补丁。 有关下一个重要补丁更新支持的产品、版本和平台以及“应请求”补丁的请求流程的其他详细信息,请参阅 2009 年 7 月的重要补丁更新中针对 Oracle 产品的可用补丁文档( My Oracle Support 说明 835649.1)。 致谢声明该重要补丁更新提出的安全漏洞由以下人员或组织发现并向 Oracle 报告:TippingPoint (3com) 的匿名用户、Application Security, Inc. 的 Esteban Martinez Fayo、Mu Security 的 Kowsik Guruswamy、Joxean Koret、Red Database Security 的 Alexander Kornbrust、NGS Software 的 David Litchfield、HSC Security Portal 的 Oleg P.、Digital Security 的 Alexandr Polyakov、noderat ratty 和 Dennis Yurichev。深度安全贡献者Oracle 向这些为我们的深度安全计划作出贡献的人表示感谢(参见常见问题解答)。对于导致在以后版本中大量修改 Oracle 代码或文档但是严重程度不足以归类到重要补丁更新中的安全漏洞问题,如果有人提供相关的信息、发现或建议,则会因为深度安全作出贡献而受到褒奖。 对于本次重要补丁更新,Oracle 致谢 Pete Finnigan、Borlas 的 Viatcheslav Kazakov、Red Database Security 的 Alexander Kornbrust、Application Security, Inc. 的 Aaron C. Newman 以及 Sentrigo 的 Guy Pilosof 为 Oracle 的深度安全计划作出贡献。 重要补丁更新日程表重要补丁更新在距 1 月、4 月、7 月和 10 月的第 15 日最近的星期二发布。接下来的四个日期为:
参考资料
修改历史
附录 — Oracle 数据库Oracle 数据库执行概要 该重要补丁更新包含 12 个适用于下列数据库产品的新安全修复程序:
Oracle 数据库风险表
注:
Oracle 安全企业搜索 Oracle 安全企业搜索 10g 是一个独立的产品,它能够对整个公司的企业信息资产进行搜索。如果您没有安装 Oracle 安全企业搜索产品,它 不会出现在系统上,也不需要进一步的操作。 上述风险表中列出的安全漏洞已经在 Oracle 安全企业搜索 10g 版本 10.1.8.3 中得到了修复。使用之前的安全企业搜索版本的客户应该升级到 10.1.8.3 版或更高版本。您可以从联机文档中获得升级 Oracle 安全企业搜索的说明。本信息以及要安装的软件引用自 Oracle 技术网安全企业搜索页面。 Oracle 安全备份风险表
注:
Oracle 安全备份概述 Oracle 安全备份借助备份加密、动态驱动共享和磁带传送等高级功能提供用于保护各种分布式、异构文件系统数据以及 Oracle 数据库的集中化磁带备份管理。 升级 Oracle 安全备份 Oracle 安全备份安全漏洞在版本 10.2.0.3 中已修复。所有以前的版本都应直接升级为 10.2.0.3 版或更高版本。有关如何升级软件以安装最新版本的 Oracle 安全备份的说明,可在以下网址找到: 附录 — Oracle 应用服务器Oracle 应用服务器执行概要 该重要补丁更新包含 2 个适用于 Oracle 应用服务器的新安全修复程序。这两个漏洞无需身份验证即可被远程利用,即无需输入用户名和口令即可通过网络利用这些漏洞。所有这些修复程序都不适用于仅客户端的安装(即,没有安装 Oracle 应用服务器的安装)。 与 Oracle 数据库捆绑在一起的 Oracle 应用服务器产品受 Oracle 数据库部分中所列的漏洞影响。本部分并未对其作进一步讨论,也没有将它们列在 Oracle 应用服务器风险表中。 Oracle 应用服务器风险表
注:
附录 — Oracle 电子商务套件和应用程序Oracle 电子商务套件和应用程序执行概要 该重要补丁更新包含 5 个适用于 Oracle 应用产品的新安全修复程序。其中 3 个漏洞无需身份验证即可被远程利用,即,无需输入用户名和口令即可通过网络利用这些漏洞。所有这些修复程序都不适用于仅客户端的安装(即,没有安装 Oracle 应用产品的安装)。Oracle 电子商务套件产品包括受 Oracle 数据库和融合中间件部分中所列漏洞影响的 Oracle 数据库和 Oracle 融合中间件组件。Oracle 电子商务套件产品暴露在危险中的程度取决于所使用的 Oracle 数据库和融合中间件版本。Oracle 数据库和融合中间件安全修复程序没有列在 Oracle 电子商务套件风险表中,但是由于影响这些版本的漏洞可能会影响 Oracle 电子商务套件产品,因此 Oracle 建议客户将 2009 年 7 月的重要补丁更新应用到 Oracle 电子商务套件的 Oracle 数据库和融合中间件组件。有关详细信息,请参阅 2009 年 7 月重要补丁更新中针对 Oracle 电子商务套件的说明 836258.1。 Oracle 电子商务套件风险表
附录 — Oracle 企业管理器Oracle 企业管理器执行概要 该重要补丁更新包含 2 个适用于 Oracle Enterprise Manager 的新安全修复程序。其中不存在无需身份验证即可被远程利用的漏洞,即,如果不输入用户名和口令,将无法通过网络利用这些漏洞。所有这些修复程序都不适用于仅客户端的安装(即,没有安装 Oracle 企业管理器的安装)。 Oracle 企业管理器 10g 网格控制包含 Oracle 数据库和 Oracle 应用服务器组件,这些组件受 Oracle 数据库和 Oracle 应用服务器部分中所列漏洞的影响。Oracle 企业管理器特定安装的暴露程度取决于所使用的 Oracle 数据库和 Oracle 应用服务器版本。Oracle 建议客户将 2009 年 7 月的重要补丁更新应用到嵌入式 Oracle 数据库和 Oracle 应用服务器。Oracle 企业管理器 10g 网格控制之前的 Oracle 企业管理器版本包含 Oracle 数据库组件,这些组件受 Oracle 数据库部分中所列漏洞的影响。Oracle 企业管理器特定安装的暴露程度取决于所使用的 Oracle 数据库版本。Oracle 建议客户将 2009 年 7 月的重要补丁更新应用到嵌入式 Oracle 数据库。 Oracle 企业管理器风险表
注:
附件 — Oracle PeopleSoft Enterprise 和 JD Edwards EnterpriseOneOracle PeopleSoft Enterprise 和 JD Edwards EnterpriseOne 执行概要 该重要补丁更新包含 3 个适用于 PeopleSoft 和 JDEdwards 套件的新安全修复程序。其中 1 个漏洞无需身份验证即可被远程利用,即,无需输入用户名和口令即可通过网络利用这些漏洞。 Oracle PeopleSoft Enterprise 和 JD Edwards EnterpriseOne 风险表
附录 — Oracle Siebel EnterpriseOracle Siebel Enterprise 执行概要 该重要补丁更新包含 1 个适用于 Oracle Siebel 套件的新安全修复程序。该漏洞在没有进行身份验证的情况下无法被远程利用,即,如果不输入用户名和口令,将无法通过网络利用该漏洞。 Siebel 产品套件风险表
附录 — BEA 产品套件BEA 产品执行概要 该重要补丁更新包含 5 个适用于 BEA 产品套件的新安全修复程序。所有这些漏洞无需身份验证即可被远程利用,即,无需输入用户名和口令即可通过网络利用这些漏洞。 请注意, My Oracle Support 说明 835649.1 以 Oracle 标准格式提供了有关 BEA 的公告补丁信息。将不再以原来的 BEA 格式提供补丁信息。 BEA 产品的补丁不是累积式的(除非另有说明),因此 BEA 客户应参考先前的安全公告以确定要应用的先前的安全修复程序。 BEA 产品套件风险表
注:
附件 — 产品相关性针对 CPU 修补的 Oracle 产品相关性 此部分重点介绍了依赖于该重要补丁更新中发布的安全漏洞修复程序的 Oracle 产品。Oracle 建议客户将重要补丁更新应用到所有相关产品中。Oracle Beehive 该重要补丁更新没有包含针对 Oracle Beehive 的新安全修复程序。Oracle Beehive 包括受 Oracle 数据库和 Oracle 应用服务器部分中所列漏洞影响的 Oracle 数据库和 Oracle 应用服务器组件。因此,Oracle 建议客户将 2009 年 7 月的重要补丁更新应用于 Oracle Beehive 协作软件的 Oracle 数据库和 Oracle 应用服务器组件。Oracle 协作套件 该重要补丁更新没有包含针对 Oracle 协作套件的新安全修复程序。Oracle 协作套件包括受 Oracle 数据库和 Oracle 应用服务器部分中所列漏洞影响的 Oracle 数据库和 Oracle 应用服务器组件。因此,Oracle 建议客户将 2009 年 7 月的重要补丁更新应用于 Oracle 协作套件的 Oracle 数据库和 Oracle 应用服务器组件。安全企业搜索 Oracle 安全企业搜索 10g 包括 Oracle 数据库 10g 版本 10.1.0.5,而且由于影响该数据库版本的漏洞可能影响 Oracle 安全企业搜索,因此 Oracle 建议客户将 2009 年 7 月的重要补丁更新应用到嵌入式数据库。 | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||