主题
安全性
重要补丁更新是针对多个安全漏洞的补丁集合。重要补丁更新补丁通常是累积式的,但是每个公告只描述自上一个重要补丁更新公告以来添加的安全修复程序。因此,要了解有关以前发布的安全修复程序的信息,应该查看以前的重要补丁更新公告。请参见:
重要补丁更新和安全警报,获得有关 Oracle 安全公告的信息。
考虑到攻击得逞所带来的威胁,Oracle 强烈建议用户尽快应用 CPU 修复程序。 该重要补丁更新包含针对下列所有产品系列的 57 个新的安全修复程序。
从 2011 年 10 月的重要补丁更新开始,适用于 Oracle JRockit 的安全漏洞修复程序将随 Oracle Java SE 重要补丁更新一起公布。Java SE 重要补丁更新的发布时间表与此不同,而是与 10 月的 Oracle 重要补丁更新重合。有关 Java SE 重要补丁更新时间表,请参见重要补丁更新和安全警报。
同时,从 2011 年 10 月的重要补丁更新开始,相应 Oracle Linux 组件的安全漏洞修复程序将在 Oracle 重要补丁更新中公布。所有其他 Oracle Linux 修复程序将继续在 El 勘误表存档中公布。有关此重要补丁更新中的 Oracle Linux 中的修复程序的详细信息,请参见 Oracle Linux 风险表。
该重要补丁更新解决的安全漏洞将影响以下按类别列出的产品。针对所列版本的补丁的产品领域显示在与指定的“产品和版本”列对应的“可用补丁”列中。请单击下面的“可用补丁”列中或可用补丁表中的链接,查看这些补丁的文档。
Oracle 终身支持政策的首选支持或扩展支持中受影响的产品版本:
| 受影响的产品和版本 | 可用补丁 |
|---|---|
| Oracle Database 11g 第 2 版,版本 11.2.0.2 | 数据库 |
| Oracle Database 11g 第 1 版,版本 11.1.0.7 | 数据库 |
| Oracle Database 10g 第 2 版,版本 10.2.0.3、10.2.0.4、10.2.0.5 | 数据库 |
| Oracle Database 10g 第 1 版,版本 10.1.0.5 | 数据库 |
| Oracle Fusion Middleware 11g 第 1 版,版本 11.1.1.3.0、11.1.1.4.0、11.1.1.5.0 | 融合中间件 |
| Oracle Application Server 10g 第 3 版,版本 10.1.3.5.0 | 融合中间件 |
| Oracle Application Server 10g 第 2 版,版本 10.1.2.3.0 | 融合中间件 |
| Oracle Business Intelligence 企业版,版本 11.1.1.3、11.1.1.5 | 融合中间件 |
| Oracle Identity Management 10g,版本 10.1.4.0.1、10.1.4.3 | 融合中间件 |
| Oracle Outside In Technology,版本 8.3.5、8.3.7 | 融合中间件 |
| Oracle WebLogic Portal,版本 9.2.3.0、10.0.1.0、10.2.1.0、10.3.2.0 | 融合中间件 |
| Oracle WebLogic Server,版本 9.2.4、10.0.2、11gR1(10.3.3、10.3.4、10.3.5) | 融合中间件 |
| Oracle E-Business Suite 第 12 版,版本 12.0.6、12.1.2、12.1.3 | E-Business Suite |
| Oracle E-Business Suite 第 11i 版,版本 11.5.10.2 | E-Business Suite |
| Oracle Agile Product Supplier Collaboration for Process,版本 5.2.2、6.0.0.2、6.0.0.3、6.0.0.4 | Oracle Supply Chain |
| Oracle PeopleSoft Enterprise HRMS,版本 8.9、9.0、9.1 | PeopleSoft |
| Oracle PeopleSoft Enterprise PeopleTools,版本 8.49、8.50、8.51 | PeopleSoft |
| Oracle Siebel CRM Core 及应用程序,版本 8.0.0、8.1.1 | Siebel |
| Oracle Clinical Remote Data Capture,版本 4.6、4.6.2 | 卫生科学管理软件 |
| Oracle Thesaurus Management System,版本 4.6.1、4.6.2 | 卫生科学管理软件 |
| Oracle Sun 产品套件 | Oracle Sun 产品套件 |
| Oracle Linux 5 | Oracle Linux 产品套件 |
| Oracle Sun Ray | Oracle 虚拟化产品套件 |
重要补丁更新中的 Oracle 数据库、Oracle 融合中间件、Oracle Enterprise Manager 基础平台(以前称作“Oracle Enterprise Manager Grid Control”)、Oracle E-Business Suite 管理软件、JD Edwards EnterpriseOne、JD Edwards OneWorld Tools、PeopleSoft Enterprise Portal 管理软件、PeopleSoft Enterprise PeopleTools、Siebel Enterprise、Oracle 行业管理软件和 Oracle VM 补丁均是累积式的;重要补丁更新中包括的任何产品补丁都包含之前的重要补丁更新中针对该产品的修复程序。有关累积式和非累积式补丁的详细信息,请检查下表中各产品组的可用补丁文档。
对于所管理的每个 Oracle 产品,请查阅下表中提到的有关可用补丁信息和安装说明的文档。有关与该重要补丁更新相关的 Oracle 产品文档概述,请参阅 2011 年 10 月重要文档更新文档概述 My Oracle Support 说明 1339643.1。
| 产品分组 | 风险表 | 可用补丁和安装信息 |
|---|---|---|
| Oracle 数据库 | Oracle 数据库风险表 | 2011 年 10 月补丁集更新和重要补丁更新可用性文档,My Oracle Support 说明 1346104.1 |
| Oracle 融合中间件 | Oracle 融合中间件风险表 | 2011 年 10 月补丁集更新和重要补丁更新可用性文档,My Oracle Support 说明 1346104.1 |
| Oracle 管理软件 — E-Business Suite | Oracle 管理软件,E-Business Suite 风险表 | 2011 年 10 月 Oracle E-Business Suite 重要补丁更新说明 My Oracle Support 说明 1354842.1 |
| Oracle 管理软件 — Oracle PeopleSoft Enterprise、Siebel 和 Oracle Supply Chain 产品套件 | Oracle PeopleSoft Enterprise 风险表、 Oracle Siebel 风险表、 Oracle Supply Chain 产品风险表 | 针对 PeopleSoft Enterprise、Siebel 和 Oracle Supply Chain Suite 产品的重要补丁更新知识文档,My Oracle Support 说明 1364957.1 |
| Oracle 卫生科学管理软件 | Oracle 行业管理软件风险表 | 2011 年 10 月 Oracle 卫生科学管理软件重要补丁更新,My Oracle Support 说明 1362282.1 |
| Oracle Sun 产品套件 | Oracle Sun 产品套件风险表 | 2011 年 10 月重要补丁更新中针对 Oracle Sun 产品套件的补丁发布文档,My Oracle Support 说明 1364156.1 |
| Oracle Linux | Oracle Linux 风险表 | 所有 Oracle Linux 修复程序将在 El 勘误表存档中公布 |
| Oracle 虚拟化 | Oracle 虚拟化风险表 | 2011 年 10 月重要补丁更新中针对 Oracle Sun 产品套件的补丁发布文档,My Oracle Support 说明 1364156.1 |
风险表只列出与公告涉及到的补丁新修复的安全漏洞。之前的安全修复程序的风险表包含在之前的重要补丁更新公告中。在此可获取本文档中提供的风险表的英语文本版本。
该重要补丁更新提出的几个漏洞影响着多个产品。一个影响多个产品的漏洞将在所有风险表中显示相同的漏洞号。斜体 表明其他产品领域中包含的代码中的漏洞。
安全漏洞使用 CVSS 2.0 版进行评估(请参阅用于解释 Oracle 如何应用 CVSS 2.0 的 Oracle CVSS 评估系统)。Oracle 对重要补丁更新 (CPU) 解决的各个安全漏洞进行了分析。Oracle 不公开有关安全性分析的信息,但会在生成的风险表和相关文档中提供有关漏洞类型、利用漏洞所需的条件以及利用得逞的可能结果的信息。Oracle 部分地提供了这些信息,以便客户可以根据他们产品使用的特殊性分析自己的风险。出于政策方面的原因,Oracle 不会透露有关可能会导致漏洞利用得逞的利用条件或结果的详细信息。Oracle 不提供除 CPU 或安全警报通知、可用补丁表、自述文件和常见问题解答所提供信息以外的其他具体漏洞信息。Oracle 不向个别客户提供有关 CPU 或安全警报的预先通知。最后,Oracle 不会针对产品漏洞发布可利用的入侵代码或“验证性”代码。有关详细信息,请参阅 Oracle 漏洞公开政策。
风险表中的协议暗示其所有安全变体(如果适用)也将受到影响。例如,如果列出 HTTP 为受影响协议,则暗示 HTTPS(如果适用)也将受到影响。
考虑到攻击得逞所带来的威胁,Oracle 强烈建议客户尽快应用 CPU 修复程序。如果不应用 CPU 修复程序,则无法通过阻止攻击所需的网络协议来降低攻击得逞的风险。对于需要特定权限或者需要访问特定程序包的攻击,对不需要这些权限的用户删除这些权限或者使其无法访问这些程序包可能有助于降低攻击得逞的风险。这两种方法都有可能损害应用程序功能,因此 Oracle 强烈建议客户在非生产系统上测试更改。这两种方法都不能更正底层问题,因此都不能作为长期解决方案。
Oracle 强烈建议客户尽快应用安全修复程序。如果客户漏掉了一个或多个重要补丁更新,担心该 CPU 中未公布其修复程序的产品出现安全问题,请查看以前的重要补丁更新公告以确定要采取的行动。
某些 Oracle 产品可能依赖于其他 Oracle 产品。因此,该重要补丁更新中发布的安全漏洞修复程序可能影响一个或多个相关的 Oracle 产品。有关这些相关产品以及对相关产品应用补丁的详细信息,请参阅 2011 年 10 月补丁集更新和重要补丁更新可用性文档,My Oracle Support 说明 1346104.1。
只有终身支持政策的首选支持或扩展支持阶段中涵盖的产品版本才提供重要补丁更新补丁。建议客户规划产品升级,以确保针对您的版本的重要补丁更新补丁可用。
没有对未涵盖在首选支持或扩展支持之下的产品版本测试过是否存在该重要补丁更新提出的安全漏洞。但是,很可能受影响的版本的那些早期版本也会受这些安全漏洞的影响。
受支持的数据库、融合中间件、Oracle Enterprise Manager 基础平台(以前的“Oracle Enterprise Manager Grid Control”)和 Collaboration Suite 产品根据软件错误更正支持政策(参见 My Oracle Support 说明 209768.1)进行修补。有关支持政策和支持阶段的详细指南,请查看技术支持政策。
已购买终身支持政策下的扩展支持的客户可以使用重要补丁更新补丁。客户必须具有有效的扩展支持服务合同,才能在扩展支持阶段下载重要补丁更新补丁。
Oracle 仅为客户要针对下一个重要补丁更新(基于历史数据)下载的平台/版本组合预先创建补丁。只要客户要求,我们将为以前固定的 Oracle 数据库、Oracle 应用服务器和 Enterprise Manager 的平台/版本组合创建补丁。
有关“应请求”补丁的更多详情,请参阅 2011 年 10 月补丁集更新和重要补丁更新可用性文档,My Oracle Support 说明 1346104.1。
该重要补丁更新修复的安全漏洞由以下人员或组织向 Oracle 报告:Application Security, Inc. 的 Esteban Martinez Fayo;Imperva, Inc. 的 Guy Karlebach;Joonas Kuorilehto 和 Juho Juopperi;Application Security, Inc. 的 Martin Rakhmanov;Compass Security 的 Michael Schmidt;n.runs AG 的 Moritz Jodeit;以前曾任职于 Hacktics 的 Ofer Maor;TELUS Security Labs 的 Pavel Polischouk;Recx ApexSec;以及 Corelan Team 的 Steven Seeley。
Oracle 向那些为我们的深度安全计划作出贡献的人表示感谢(参见常见问题解答)。对于导致在以后版本中大量修改 Oracle 代码或文档但是严重程度不足以归类到重要补丁更新中的安全漏洞问题,如果有人提供相关的信息、发现或建议,则会因为深度安全作出贡献而受到褒奖。
在此重要补丁更新公告中,Oracle 向以下为 Oracle 深度安全计划作出贡献的人们表示感谢:Application Security, Inc. 的 Esteban Martinez Fayo;以及 Positive Technologies 的 Evgeniy Tolmachev。
重要补丁更新在距 1 月、4 月、7 月和 10 月的第 17 日最近的星期二发布。接下来的四个日期为:
| 日期 | 注释 |
|---|---|
| 2011 年 11 月 10 日 | 修订版 4。将 CVE-2011-3512 的 CVSS 评分更改为 6.5 |
| 2011 年 10 月 20 日 | 修订版 3。将 CVE-2011-2301 的 CVSS 评分更改为 8.5 |
| 2011 年 10 月 18 日 | 修订版 2。将 Oracle Thesaurus Management System 的 CVE 由 CVE-2011-3538 更改为 CVE-2011-2323 |
| 2011 年 10 月 18 日 | 修订版 1 初始版本 |
附录 — Oracle 数据库服务器
Oracle 数据库服务器执行概要
该重要补丁更新包含 5 个适用于 Oracle 数据库服务器的新安全修复程序。所有这些漏洞均需身份验证才可远程利用,即,没有用户名和口令就不能通过网络使用这些漏洞。所有这些修复程序都不适用于仅客户端的安装(即,没有安装 Oracle 数据库服务器的安装)。
Oracle 数据库服务器风险表
注:
附录 — Oracle 融合中间件
Oracle 融合中间件执行概要
该重要补丁更新包含 10 个适用于 Oracle 融合中间件的新安全修复程序,其中 5 个漏洞无需身份验证即可远程利用,即可以通过网络使用这些漏洞而无需用户名和口令。 Oracle 融合中间件产品包括受 Oracle 数据库部分中所列漏洞影响的 Oracle 数据库组件。Oracle 融合中间件产品暴露在危险中的程度取决于所使用的 Oracle 数据库版本。Oracle 数据库安全修复程序未列在 Oracle 融合中间件风险表中。然而,由于影响 Oracle 数据库版本的漏洞可能影响 Oracle 融合中间件产品,Oracle 建议客户将 2011 年 10 月的重要补丁更新应用于 Oracle 融合中间件产品的 Oracle 数据库组件。有关您的环境需要应用哪些补丁的信息,请参阅 2011 年 10 月的重要补丁更新中针对 Oracle 产品的可用补丁文档 My Oracle Support 说明 1346104.1。
Oracle 融合中间件风险表
注:
附录 — Oracle 管理软件
Oracle 管理软件执行概要
该重要补丁更新包含以下 16 个针对 Oracle 管理软件的新安全修复程序:
Oracle E-Business Suite 执行概要
此重要补丁更新包含 5 个针对 Oracle E-Business Suite 的新安全修复程序,其中 3 个漏洞无需身份验证即可远程利用,即,可以通过网络利用该漏洞而无需用户名和口令。 Oracle E-Business Suite 产品包括 Oracle 数据库和 Oracle 融合中间件组件,这些组件受 Oracle 数据库和 Oracle 融合中间件部分中所列漏洞的影响。Oracle E-Business Suite 产品暴露在危险中的程度取决于所使用的 Oracle 数据库和 Oracle 融合中间件版本。Oracle 数据库和 Oracle 融合中间件安全修复程序未列在 Oracle E-Business Suite 风险表中。然而,由于影响 Oracle 数据库和 Oracle 融合中间件版本的漏洞可能影响 Oracle E-Business Suite 产品,Oracle 建议客户将 2011 年 10 月的重要补丁更新应用于 Oracle E-Business Suite 的 Oracle 数据库和 Oracle 融合中间件组件。有关您的环境需要应用哪些补丁的信息,请参阅 2011 年 10 月的 Oracle E-Business Suite 重要补丁更新 My Oracle Support 说明 1354842.1。
Oracle E-Business Suite 风险表
Oracle Supply Chain 产品套件执行概要
此重要补丁更新包含 1 个针对 Oracle Supply Chain 产品套件的新安全修复程序,该漏洞无需身份验证即可远程利用,即,可以通过网络利用该漏洞而无需用户名和口令。
Oracle Supply Chain 产品套件风险表
Oracle PeopleSoft 产品执行概要
该重要补丁更新包含 7 个适用于 Oracle PeopleSoft 产品的新安全修复程序,所有这些漏洞均需身份验证才可远程利用,即,没有用户名和口令就不能通过网络使用这些漏洞。
Oracle PeopleSoft 产品风险表
Oracle Siebel CRM 执行概要
该重要补丁更新包含 3 个适用于 Oracle Siebel CRM 的新安全修复程序,其中 1 个漏洞无需身份验证即可远程利用,即,可以通过网络使用该漏洞而无需用户名和口令。
Oracle Siebel CRM 风险表
附录 — Oracle 行业管理软件
Oracle 行业管理软件执行概要
该重要补丁更新包含 2 个适用于 Oracle 行业管理软件的新安全修复程序,这两个漏洞无需身份验证即可远程利用,即,可以通过网络使用这些漏洞而无需用户名和口令。
Oracle 行业管理软件风险表
附录 — Oracle Sun 产品套件
Oracle Sun 产品套件执行概要
此重要补丁更新包含 22 个针对 Oracle Sun 产品套件的新安全修复程序,其中 9 个漏洞无需身份验证即可远程利用,即,可以通过网络利用该漏洞而无需用户名和口令。 在此可获取风险表的英语文本版本。 Sun Microsystems 公布 Sun 产品线安全漏洞修复程序的政策已经与 Oracle 软件安全性保障政策和过程相融合。详细信息,请参阅 Sun 产品线安全政策变化。
Oracle Sun 产品套件风险表
注:
附录 — Oracle Linux 和虚拟化
Oracle Linux 和虚拟化执行概要
该重要补丁更新包含以下 2 个针对 Oracle Linux 和虚拟化的新安全修复程序:
Oracle Linux 执行概要
此重要补丁更新包含 1 个针对 Oracle Linux 的新安全修复程序,该漏洞必需通过身份验证才能被远程利用,即,没有用户名和口令就不能通过网络使用该漏洞。 此风险表仅包含针对 Oracle Linux 的 Oracle 相应组件的修复程序。所有其他 Oracle Linux 修复程序将在 El 勘误表存档中公布。
Oracle Linux 风险表
Oracle 虚拟化执行概要
此重要补丁更新包含 1 个针对 Oracle 虚拟化的新安全修复程序,该漏洞无需通过身份验证即可被远程利用,即,可以通过网络利用该漏洞而无需用户名和口令。
Oracle 虚拟化风险表
| |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||