Oracle 重要补丁更新公告 — 2016 年 10 月

说明

重要补丁更新 (CPU) 是针对多个安全漏洞的补丁集合。重要补丁更新补丁通常是累积式的,但是每个公告只描述自上一个重要补丁更新公告以来添加的安全修复程序。因此,要了解有关以前发布的安全修复程序的信息,应该查看以前的重要补丁更新公告。请参见:

重要补丁更新和安全警报,获得有关 Oracle 安全公告的信息。

Oracle 将继续定期接收企图恶意利用 Oracle 已经针对其发布了修复程序的安全漏洞的报告。据报告可知,有些情况下由于目标客户未能应用可用的 Oracle 补丁,攻击者取得了成功。因此,Oracle 强烈 建议客户继续使用受积极支持的版本,刻不容缓 地应用重要补丁更新修复程序。

该重要补丁更新包含针对下列产品系列的 253 个新的安全修复程序。请注意,https://blogs.oracle.com/security 上的一篇博文总结了这个重要补丁更新的内容以及其他 Oracle 软件安全性保障活动。

请注意,本重要补丁更新中的漏洞使用常见漏洞评估标准 (CVSS) 3.0 版进行评估。

本重要补丁更新公告还提供了符合常见漏洞报告格式 (CVRF) 1.1 版的 XML 格式。这里提供了有关 Oracle 使用 CVRF 的更多信息。

受影响的产品和组件

该重要补丁更新解决的安全漏洞影响以下按类别列出的产品。针对所列版本的补丁的产品领域显示在与指定的“受影响的产品和版本”列对应的“可用补丁”列中。请点击下面的“可用补丁”列中的链接,查看有关可用补丁信息和安装说明的文档。

有关与该重要补丁更新相关的 Oracle 产品文档概述,请参阅 2016 年 10 月重要文档更新文档概述 My Oracle Support 说明

下面是 Oracle 终身支持政策下标准支持或扩展支持所涵盖的受影响的产品版本列表:

受影响的产品和版本 可用补丁
Application Express,5.0.4.0.7 之前的版本 数据库
Oracle 数据库服务器,版本 11.2.0.4、12.1.0.2 数据库
Oracle Secure Backup,10.4.0.4.0 之前的版本、12.1.0.2.0 之前的版本 Oracle Secure Backup
Big Data Graph,1.2 之前的版本 Oracle Big Data Graph
NetBeans,版本 8.1 融合中间件
Oracle BI Publisher,版本 11.1.1.7.0、11.1.1.9.0、12.2.1.0.0 融合中间件
Oracle Big Data Discovery,版本 1.1.1、1.1.3、1.2.0 融合中间件
Oracle Business Intelligence 企业版,版本 11.1.1.7.0、11.1.1.9.0、12.1.1.0.0、12.2.1.1.0 融合中间件
Oracle Data Integrator,版本 11.1.1.7.0、11.1.1.9.0、12.1.2.0.0、12.1.3.0.0、12.2.1.0.0、12.2.1.1.0 融合中间件
Oracle Discoverer,版本 11.1.1.7.0 融合中间件
Oracle 融合中间件,版本 11.1.1.7、11.1.1.9、11.1.2.3、11.1.2.4、12.1.3.0、12.2.1.0、12.2.1.1 融合中间件
Oracle GlassFish Server,版本 2.1.1、3.0.1、3.1.2 融合中间件
Oracle Identity Manager,版本 融合中间件
Oracle iPlanet Web Proxy Server,版本 4.0 融合中间件
Oracle iPlanet Web Server,版本 7.0 融合中间件
Oracle Outside In Technology,版本 8.4.0、8.5.1、8.5.2、8.5.3 融合中间件
Oracle Platform Security for Java,版本 12.1.3.0.0、12.2.1.0.0、12.2.1.1.0 融合中间件
Oracle Web Services,版本 11.1.1.7.0、11.1.1.9.0、12.1.3.0.0、12.2.1.0.0 融合中间件
Oracle WebCenter Sites,版本 12.2.1.0.0、12.2.1.1.0、12.2.1.2.0 融合中间件
Oracle WebLogic Server,版本 10.3.6.0、12.1.3.0、12.2.1.0、12.2.1.1 融合中间件
Enterprise Manager,版本 12.1.4、12.2.2、12.3.2 Enterprise Manager
Enterprise Manager Base Platform,版本 12.1.0.5 Enterprise Manager
Oracle Application Testing Suite,版本 12.5.0.1、12.5.0.2、12.5.0.3 Enterprise Manager
Oracle E-Business Suite,版本 12.1.1、12.1.2、12.1.3、12.2.3、12.2.4、12.2.5、12.2.6 E-Business Suite
Oracle Advanced Supply Chain Planning,版本 12.2.3、12.2.4、12.2.5 Oracle Supply Chain 产品
Oracle Agile Engineering Data Management,版本 6.1.3.0、6.2.0.0 Oracle Supply Chain 产品
Oracle Agile PLM,版本 9.3.4、9.3.5 Oracle Supply Chain 产品
Oracle Agile Product Lifecycle Management for Process,版本 6.1.0.4、6.1.1.6、6.2.0.0 Oracle Supply Chain 产品
Oracle Transportation Management,版本 6.1、6.2、6.3.0、6.3.1、6.3.2、6.3.3、6.3.4、6.3.5、6.3.6、6.3.7 Oracle Supply Chain 产品
PeopleSoft Enterprise HCM,版本 9.2 PeopleSoft
PeopleSoft Enterprise PeopleTools,版本 8.54、8.55 PeopleSoft
PeopleSoft Enterprise SCM Services Procurement,版本 9.1、9.2 PeopleSoft
JD Edwards EnterpriseOne Tools,版本 9.1 JD Edwards
JD Edwards World Security,版本 A9.4 JD Edwards
Siebel 应用,版本 7.1、16.1 Siebel
Oracle Commerce Guided Search,版本 6.2.2、6.3.0、6.4.1.2、6.5.0、6.5.1、6.5.2 Oracle 商务解决方案
Oracle Commerce Guided Search / Oracle Commerce Experience Manager,版本 3.1.1、3.1.2、6.2.2、6.3.0、6.4.1.2、6.5.0、6.5.1、6.5.2、11.0、11.1、11.2 Oracle 商务解决方案
Oracle Commerce Platform,版本 10.0.3.5、10.2.0.5、11.2.0.1 Oracle 商务解决方案
Oracle Commerce Service Center,版本 10.0.3.5、10.2.0.5 Oracle 商务解决方案
Oracle 融合应用,版本 11.1.2 至 11.1.9 融合应用
Oracle Communications Policy Management,版本 9.7.3、9.9.1、10.4.1、12.1.1 及之前的版本 Oracle Communications Policy Management
Oracle Enterprise Communications Broker,版本 Pcz2.0.0m4p5 及早期版本 Oracle Enterprise Communications Broker
Oracle Enterprise Session Border Controller,版本 Ecz7.3m2p2 及早期版本 Oracle Enterprise Session Border Controller
Oracle Banking Digital Experience,版本 15.1 Oracle 金融服务应用
Oracle Financial Services Analytical Applications Infrastructure,版本 7.3.0、7.3.1、7.3.2、7.3.3、7.3.4、7.3.5、8.0.0、8.0.1、8.0.2、8.0.3 Oracle 金融服务应用
Oracle Financial Services Lending and Leasing,版本 14.1.0、14.2.0 Oracle 金融服务应用
Oracle FLEXCUBE Core Banking,版本 11.5.0.0.0、11.6.0.0.0 Oracle 金融服务应用
Oracle FLEXCUBE Enterprise Limits and Collateral Management,版本 12.0.0、12.1.0 Oracle 金融服务应用
Oracle FLEXCUBE Investor Servicing,版本 12.0.1 Oracle 金融服务应用
Oracle FLEXCUBE Private Banking,版本 2.0.0、2.0.1、2.2.0、12.0.0、12.0.1、12.0.2、12.0.3、12.1.0 Oracle 金融服务应用
Oracle FLEXCUBE Universal Banking,版本 11.3.0、11.4.0、12.0.1、12.0.2、12.0.3、12.1.0、12.2.0、12.87.1、12.87.2 Oracle 金融服务应用
Oracle Life Sciences Data Hub,版本 2.x 健康科学
Oracle Hospitality OPERA 5 Property Services,版本 5.4.0.0、5.4.1.0、5.4.2.0、5.4.3.0、5.5.0.0、5.5.1.0 Oracle Hospitality OPERA 5 Property Services
Oracle Insurance IStream,版本 4.3.2 Oracle 保险应用
MICROS XBR,版本 7.0.2、7.0.4 MICROS XBR
Oracle Retail Back Office,版本 13.0、13.1、13.2、13.3、13.4、14.0、14.1 Oracle Retail Back Office
Oracle Retail Central Office,版本 13.0、13.1、13.2、13.3、13.4、14.0、14.1 Oracle Retail Central Office
Oracle Retail Clearance Optimization Engine,版本 13.2、13.3、13.4、14.0 Oracle Retail Clearance Optimization Engine
Oracle Retail Customer Insights,版本 15.0 Oracle Retail Customer Insights
Oracle Retail Merchandising Insights,版本 15.0 Oracle Retail Merchandising Insights
Oracle Retail Returns Management,版本 13.0、13.1、13.2、13.3、13.4、14.0、14.1 Oracle 零售退货管理
Oracle Retail Xstore Payment,版本 1.x Oracle 零售门店支付
Oracle Retail Xstore Point of Service,版本 5.0、5.5、6.0、6.5、7.0、7.1 Oracle 零售终端系统
Primavera P6 Enterprise Project Portfolio Management,版本 8.4、15.x、16.x Oracle Primavera 产品套件
Primavera P6 Professional Project Management,版本 8.3、8.4、15.x、16.x Oracle Primavera 产品套件
Oracle Java SE,版本 6u121、7u111、8u102 Oracle Java SE
Oracle Java SE Embedded,版本 8u101 Oracle Java SE
Solaris,版本 10、11.3 Oracle 和 Sun 系统产品套件
Solaris Cluster,版本 3.3、4.3 Oracle 和 Sun 系统产品套件
Sun ZFS Storage Appliance Kit (AK),版本 AK 2013 Oracle 和 Sun 系统产品套件
Oracle VM VirtualBox,5.0.28 之前的版本、5.1.8 之前的版本 Oracle Linux 和虚拟化
Secure Global Desktop,版本 4.7、5.2 Oracle Linux 和虚拟化
Sun Ray Operating Software,11.1.7 之前的版本 Oracle Linux 和虚拟化
Virtual Desktop Infrastructure,3.5.3 之前的版本 Oracle Linux 和虚拟化
MySQL Connector,版本 2.0.4 及之前的版本、2.1.3 及之前的版本 Oracle MySQL 产品套件
MySQL Server,版本 5.5.52 及之前的版本、5.6.33 及之前的版本、5.7.15 及之前的版本 Oracle MySQL 产品套件

注:

  • 影响 Oracle 数据库和 Oracle 融合中间件的漏洞可能会影响 Oracle 融合应用,因此 Oracle 客户应参阅 Oracle 融合应用重要补丁更新知识文档My Oracle Support 说明 1967316.1,了解有关要应用于融合应用环境的补丁的信息。
  • 使用浏览器运行 Java SE 的用户可以从 http://java.com/ 下载新版本。Windows 和 Mac OS X 平台上的用户还可以使用自动更新获取新版本。
  • 影响 Oracle Solaris 的漏洞可能会影响 Oracle ZFSSA,因此 Oracle 客户应参阅 Oracle 和 Sun 系统产品套件重要补丁更新知识文档 My Oracle Support 说明 2160904.1,了解有关解决重要补丁更新 (CPU) 和 Solaris 第三方公告中发布的 ZFSSA 问题所需的安全修复程序最低修订版的信息。
  • 用户可以从 http://netbeans.org 下载新版本的 Netbeans。运行 Netbeans 早期版本的用户可以使用自动更新获取新补丁。

风险表内容

风险表只列出公告涉及到的补丁新近修复的安全漏洞。之前的安全修复程序的风险表包含在之前的重要补丁更新公告中。在此可获取本文档中提供的风险表的英语文本版本。

该重要补丁更新提出的几个漏洞影响多个产品。每个漏洞都通过一个漏洞号来标识,该编号是相应漏洞的唯一标识符。一个影响多个产品的漏洞将在所有风险表中显示相同的漏洞号。用斜体 显示的漏洞号表明该漏洞不仅影响斜体漏洞号所在行的产品,还影响其他产品。

安全漏洞使用 CVSS 3.0 版进行评估(请参阅用于解释 Oracle 如何应用 CVSS 3.0 的 Oracle CVSS 评估系统)。

Oracle 对重要补丁更新 (CPU) 解决的各个安全漏洞进行了分析。Oracle 不公开有关安全性分析的信息,但会在生成的风险表和相关文档中提供有关漏洞类型、利用漏洞所需的条件以及利用得逞的潜在影响的信息。Oracle 部分地提供了这些信息,以便客户可以根据他们产品使用的特殊性分析自己的风险。有关详细信息,请参阅 Oracle 漏洞公开政策

风险表中的协议暗示其所有安全变体(如果适用)也将受到影响。例如,如果列出 HTTP 为受影响协议,则暗示 HTTPS(如果适用)也将受到影响。仅当协议的安全变体是唯一一个 受影响的变体时,才会在风险表中列出,例如,HTTPS 通常会列为 SSL 和 TLS 的漏洞。

解决方法

考虑到攻击得逞所带来的威胁,Oracle 强烈建议客户尽快应用 CPU 修复程序。如果不应用 CPU 修复程序,则无法通过阻止攻击所需的网络协议来降低攻击得逞的风险。对于需要特定权限或者需要访问特定程序包的攻击,对不需要这些权限的用户删除这些权限或者使其无法访问这些程序包可能有助于降低攻击得逞的风险。这两种方法都有可能损害应用功能,因此 Oracle 强烈建议客户在非生产系统上测试更改。这两种方法都不能更正底层问题,因此都不能作为长期解决方案。

漏掉的重要补丁更新

Oracle 强烈建议客户尽快应用安全修复程序。如果客户漏掉了一个或多个重要补丁更新,担心该 CPU 中未公布其修复程序的产品出现安全问题,请查看以前的重要补丁更新公告以确定要采取的行动。

产品依赖性

某些 Oracle 产品可能依赖于其他 Oracle 产品。因此,该重要补丁更新中发布的安全漏洞修复程序可能影响一个或多个相关的 Oracle 产品。有关这些相关产品以及对相关产品应用补丁的详细信息,请参阅 2016 年 10 月补丁集更新和重要补丁更新可用性文档,My Oracle Support 说明 2171485.1

重要补丁更新支持的产品和版本

只有终身支持政策的标准支持或扩展支持阶段中涵盖的产品版本才提供通过重要补丁更新计划发布的补丁。建议客户规划产品升级,以确保当前运行的版本可以应用通过重要补丁更新计划发布的补丁。

没有对未涵盖在标准支持或扩展支持之下的产品版本测试过是否存在该重要补丁更新提出的安全漏洞。但是,很可能受影响的版本的那些早期版本也会受这些安全漏洞的影响。因此,Oracle 建议客户升级到受支持的版本。

受支持的数据库、融合中间件、Oracle Enterprise Manager Base Platform(以前的“Oracle Enterprise Manager Grid Control”)和 Collaboration Suite 产品根据软件错误更正支持政策(参见 My Oracle Support 说明 209768.1)进行修补。有关支持政策和支持阶段的详细指南,请查看技术支持政策

处于扩展支持阶段的产品

已购买终身支持政策下的扩展支持的客户可以使用通过重要补丁更新计划发布的补丁。客户必须具有有效的扩展支持服务合同,才能在扩展支持阶段下载通过重要补丁更新计划发布的补丁。

致谢声明

该重要补丁更新修复的安全漏洞由以下人员或组织向 Oracle 报告:Abhishek Singh;Alejo Popovici;Red Database Security 的 Alexander Kornbrust;Imperva, Inc. 的 Amichai Shulman;Ariel Walter Garcia;Flexera Software 的 Secunia Research 的 Behzad Najjarpour Jabbari;Trend Micro 零时差计划的 bo13oy;Cezar Santos;Google 的 David Litchfield;Dawid Golunski;Denis Shpektorov;Identity Works LLC 的 Devin Rosenbauer;Felix Wilhelm;华为 BPIT&QM IT 基础设施与安全部的 Hunter Liu;Security Compass 的 Jackson Thuraisamy;与 Trend Micro 的零时差计合作的 Tenable Network Security 的 Jacob Baines;ING Services Polska 的 Jakub Palaczynski;John Page (hyp3rlinx);Jordan Milne;Mateusz Guzik;Onapsis 的 Matias Mevied;Code White 的 Matthias Kaiser;Integrigy 的 Michael Miller;DORASEC Consulting 的 Okan Basegmez;Pete Finnigan;Peter Moody;Rahmat Nur Fauzi;Reno Robert;Rex Dale Stevens;Intel 的 Sahar Sabban;Gulf Business Machines 的 Suraj Khetani;Sven Blumenstein of Google;Evolution Security 的 Tommy DeVoss;Valentin Dornauer;Vishnu Padmakumar。

 

深度安全贡献者

Oracle 向那些为我们的深度安全计划作出贡献的人表示感谢(参见常见问题解答)。对于导致在以后版本中大量修改 Oracle 代码或文档但是严重程度不足以归类到重要补丁更新中的安全漏洞问题,如果有人提供相关的信息、发现或建议,则会因为深度安全作出贡献而受到褒奖。

在此重要补丁更新公告中,Oracle 向以下为 Oracle 深度安全计划作出贡献的人们表示感谢:Raytheon Foreground Security 的 Adam Willard;Christopher Lamberson;Masato Kinugawa;Blue Canopy 的 Max Pilar;Zeroturnaround 的 Michael Rasmussen;Shanliang Jiang;OTE Hellenic Telecommunications Organization S.A. 的 Spyridon Chatzimichail;Talib Osmani。

 

在线业务安全贡献者

Oracle 向那些为我们的在线业务安全计划作出贡献的人表示感谢(参见常见问题解答)。如果有人提供会导致在以后版本中大量修改 Oracle 面向外部的在线系统安全问题相关的信息、发现或建议,则会因为在线业务安全作出贡献而受到褒奖。

在本季度中,Oracle 向以下为 Oracle 在线业务安全计划作出贡献的人们表示感谢:Raytheon Foreground Security 的 Adam Willard;通过 CMS 报告的 Adam Willard;Ahmad Amjad Alfoqha'a;Amine HM;Arbin Godar;Ayoub Ait Elmokhtar;Ben Khilfa Fahmi - SIFARIS Tunisia;Spam404.com 的 Cameron Dawe;EY 的 TMT ITRA 网络安全团队的 Dhiraj Mishra;Hellenic Telecommunications Organization S.A (OTE) 的 Filippos Mastrogiannis;Hamza Bachikh;Jatinpreet Singh;Jayvardhan Singh;Jiri Stary;Kamran Saifullah (ImpactX Technologies);Ketankumar Godhani 的 Ketankumar B. Godhani;Mandeep Jadon;Mudit Warrior 的 Mudit Punia;Muhammad Zeeshan;Nikhil Mittal;Pradeep Kumar;Pravin Nagare;Ravindra Singh Rathore;Shahmeer Baloch;Shawar Khan;Sree Visakh Jain;wh0ami。

重要补丁更新时间表

重要补丁更新在距 1 月、4 月、7 月和 10 月的第 17 日最近的星期二发布。接下来的四个日期为:

  • 2017 年 1 月 17 日
  • 2017 年 4 月 18 日
  • 2017 年 7 月 18 日
  • 2017 年 10 月 17 日

参考资料


修改记录

日期 注释
2016 年 10 月 19 日 修订版 2。CVSS 评分针对 CVE-2016-5610 进行了更新。
2016 年 10 月 18 日 修订版 1。初始版本。

 

 

 

附录 — Oracle 数据库服务器

Oracle 数据库服务器执行概要

该重要补丁更新包含以下 12 个针对 Oracle 数据库服务器的新安全修复程序:

  • 9 个针对 Oracle 数据库服务器的新安全修复程序。其中 1 个漏洞无需身份验证即可被远程利用,即无需用户凭证即可通过网络利用这些漏洞。其中 1 个修复程序适用于仅客户端的安装(即,没有安装 Oracle 数据库服务器的安装)。在此可获取此风险表的英语文本形式。
  • 2 个针对 Oracle Secure Backup 的新安全修复程序。这 2 个漏洞无需身份验证即可被远程利用,即无需用户凭证即可通过网络利用这些漏洞。在此可获取此风险表的英语文本形式。
  • 1 个针对 Oracle Big Data Graph 的新安全修复程序。此漏洞必需身份验证才可远程利用,即,没有凭证就不能通过网络利用该漏洞。在此可获取此风险表的英语文本形式。




Oracle 数据库服务器风险表


漏洞号 组件 所需的程序包和/或权限 协议


无需身份验证即可远程利用?
CVSS 3.0 版风险(参阅风险表定义 受影响的支持版本 说明
基本
评分
攻击
途径
攻击
复杂性
所需
权限
用户
交互
范围 机密性 完整性 可用性
CVE-2016-5555 OJVM 具备 Create Session、Create Procedure 权限 多个 9.1 网络 改变 11.2.0.4、12.1.0.2  
CVE-2016-5572 内核 PDB 具备 Create Session 权限 Oracle Net 6.4 本地 不变 12.1.0.2  
CVE-2016-5497 RDBMS Security 具备 Create Session 权限 Oracle Net 6.4 本地 不变 12.1.0.2  
CVE-2010-5312 Application Express HTTP 6.1 网络 需要 改变 5.0.4.00.07 之前的版本  
CVE-2016-5516 内核 PDB 具备 DBMS_PDB_EXEC_SQL 上的 Execute 权限 Oracle Net 6.0 本地 改变 12.1.0.2  
CVE-2016-5505 RDBMS 可编程接口 具备 Create Session 权限 Oracle Net 5.5 本地 不变 11.2.0.4、12.1.0.2  
CVE-2016-5498 RDBMS Security 具备 Create Session 权限 Oracle Net 3.3 本地 不变 11.2.0.4、12.1.0.2  
CVE-2016-5499 RDBMS Security 具备 Create Session 权限 Oracle Net 3.3 本地 不变 11.2.0.4、12.1.0.2  
CVE-2016-3562 RDBMS Security 和 SQL*Plus DBA 级特权账户 Oracle Net 2.4 网络 需要 不变 11.2.0.4、12.1.0.2 参见注释 1
 

注:

  1. 修复程序适用于服务器和客户端安装

 

仅具有 Oracle 数据库服务器客户端的安装

本重要补丁更新中包括的下列 Oracle 数据库服务器漏洞影响仅具有客户端的安装:CVE-2016-3562



Oracle Secure Backup 执行概要

该重要补丁更新包含 2 个针对 Oracle Secure Backup 的新安全修复程序。这 2 个漏洞无需身份验证即可被远程利用,即无需用户凭证即可通过网络利用这些漏洞。在此可获取此风险表的英语文本形式。



Oracle Secure Backup 风险表


漏洞号 组件 所需的程序包和/或权限 协议


无需身份验证即可远程利用?
CVSS 3.0 版风险(参阅风险表定义 受影响的支持版本 说明
基本
评分
攻击
途径
攻击
复杂性
所需
权限
用户
交互
范围 机密性 完整性 可用性
CVE-2015-1351 Oracle Secure Backup 多个 5.8 网络 改变 12.1.0.2.0 之前的版本  
CVE-2015-0286 Oracle Secure Backup SSL 5.8 网络 改变 10.4.0.4.0 之前的版本  
 



Oracle Big Data Graph 执行概要

该重要补丁更新包含 1 个针对 Oracle Big Data Graph 的新安全修复程序。此漏洞必需身份验证才可远程利用,即,没有用户凭证就不能通过网络利用该漏洞。在此可获取此风险表的英语文本形式。



Oracle Big Data Graph 风险表


漏洞号 组件 子组件 协议


无需身份验证即可远程利用?
CVSS 3.0 版风险(参阅风险表定义 受影响的支持版本 说明
基本
评分
攻击
途径
攻击
复杂性
所需
权限
用户
交互
范围 机密性 完整性 可用性
CVE-2015-7501 Big Data Graph Apache Commons Collections HTTP 8.8 网络 不变 1.2 之前的版本  
 


 

附录 — Oracle 融合中间件

Oracle 融合中间件执行概要

该重要补丁更新包含 29 个针对 Oracle 融合中间件的新安全修复程序。其中 19 个漏洞无需身份验证即可被远程利用,即无需用户凭证即可通过网络利用这些漏洞。在此可获取此风险表的英语文本形式。

Oracle 融合中间件产品包括受 Oracle 数据库部分中所列漏洞影响的 Oracle 数据库组件。Oracle 融合中间件产品暴露在危险中的程度取决于所使用的 Oracle 数据库版本。Oracle 数据库安全修复程序未列在 Oracle 融合中间件风险表中。然而,由于影响 Oracle 数据库版本的漏洞可能影响 Oracle 融合中间件产品,Oracle 建议客户将 2016 年 10 月的重要补丁更新应用于 Oracle 融合中间件产品的 Oracle 数据库组件。有关您的环境需要应用哪些补丁的信息,请参阅 2016 年 10 月的重要补丁更新中针对 Oracle 产品的可用补丁文档 My Oracle Support 说明 2171485.1



Oracle 融合中间件风险表


漏洞号 组件 子组件 协议


无需身份验证即可远程利用?
CVSS 3.0 版风险(参阅风险表定义 受影响的支持版本 说明
基本
评分
攻击
途径
攻击
复杂性
所需
权限
用户
交互
范围 机密性 完整性 可用性
CVE-2015-3253 Oracle Big Data Discovery 数据处理 HTTP 9.8 网络 不变 1.1.1、1.1.3、1.2.0  
CVE-2016-3551 Oracle Web Services JAXWS Web Services Stack HTTP 9.8 网络 不变 11.1.1.7.0、11.1.1.9.0、12.1.3.0.0、12.2.1.0.0  
CVE-2015-7501 Oracle WebLogic Server HTTP 9.8 网络 不变 10.3.6.0、12.1.3.0、12.2.1.0  
CVE-2016-5535 Oracle WebLogic Server HTTP 9.8 网络 不变 10.3.6.0、12.1.3.0、12.2.1.0、12.2.1.1  
CVE-2016-5531 Oracle WebLogic Server WLS-WebServices HTTP 9.8 网络 不变 10.3.6.0、12.1.3.0、12.2.1.0  
CVE-2016-1950 Oracle GlassFish Server 安全性 HTTPS 8.8 网络 需要 不变 2.1.1  
CVE-2016-5519 Oracle GlassFish Server Java Server Faces 多个 8.8 网络 不变 2.1.1、3.0.1、3.1.2  
CVE-2016-3505 Oracle WebLogic Server JavaServer Faces HTTP 8.8 网络 不变 10.3.6.0、12.1.3.0、12.2.1.0  
CVE-2016-1950 Oracle iPlanet Web Proxy Server 安全性 HTTPS 8.8 网络 需要 不变 4.0  
CVE-2016-1950 Oracle iPlanet Web Server 安全性 HTTPS 8.8 网络 需要 不变 7.0  
CVE-2016-5558 Oracle Outside In Technology Outside In Filter HTTP 8.6 网络 不变 8.4.0、8.5.1、8.5.2、8.5.3 参见注释 1
CVE-2016-5574 Oracle Outside In Technology Outside In Filter HTTP 8.6 网络 不变 8.4.0、8.5.1、8.5.2、8.5.3 参见注释 1
CVE-2016-5577 Oracle Outside In Technology Outside In Filter HTTP 8.6 网络 不变 8.4.0、8.5.1、8.5.2、8.5.3 参见注释 1
CVE-2016-5578 Oracle Outside In Technology Outside In Filter HTTP 8.6 网络 不变 8.4.0、8.5.1、8.5.2、8.5.3 参见注释 1
CVE-2016-5579 Oracle Outside In Technology Outside In Filter HTTP 8.6 网络 不变 8.4.0、8.5.1、8.5.2、8.5.3 参见注释 1
CVE-2016-5588 Oracle Outside In Technology Outside In Filter HTTP 8.6 网络 不变 8.4.0、8.5.1、8.5.2、8.5.3 参见注释 1
CVE-2016-3473 BI Publisher(以前为 XML Publisher) 安全性 HTTP 7.7 网络 改变 11.1.1.7.0、11.1.1.9.0、12.2.1.0.0  
CVE-2016-8281 Oracle Platform Security for Java 审计报告 HTTP 7.6 网络 不变 12.1.3.0.0、12.2.1.0.0、12.2.1.1.0  
CVE-2016-5536 Oracle Platform Security for Java 审计模式 HTTP 7.6 网络 不变 12.1.3.0.0、12.2.1.0.0、12.2.1.1.0  
CVE-2016-5495 Oracle Discoverer EUL 代码和模式 HTTP 7.5 网络 不变 11.1.1.7.0  
CVE-2016-5500 Oracle Discoverer 查看器 HTTP 7.5 网络 不变 11.1.1.7.0  
CVE-2016-5601 Oracle WebLogic Server CIE 相关组件 HTTP 6.3 本地 需要 改变 12.1.3.0、12.2.1.0、12.2.1.1  
CVE-2016-2107 Oracle Business Intelligence 企业版 安装 HTTPS 5.9 网络 不变 11.1.1.7.0、11.1.1.9.0、12.1.1.0.0、12.2.1.1.0  
CVE-2016-5537 NetBeans 项目导入 HTTP 5.7 本地 改变 8.1  
CVE-2016-5602 Oracle Data Integrator 代码生成引擎 HTTP 5.7 网络 需要 不变 11.1.1.7.0、11.1.1.9.0、12.1.3.0.0、12.2.1.0.0、12.2.1.1.0 参见注释 2
CVE-2016-5488 Oracle WebLogic Server Web 容器 HTTP 5.3 网络 不变 10.3.6.0、12.1.3.0  
CVE-2016-5511 Oracle WebCenter Sites 安全性 HTTP 4.3 网络 需要 不变 12.2.1.0.0、12.2.1.1.0、12.2.1.2.0 参见注释 3
CVE-2016-5618 Oracle Data Integrator 代码生成引擎 HTTP 3.1 网络 不变 11.1.1.7.0、11.1.1.9.0、12.1.2.0.0、12.1.3.0.0、12.2.1.0.0、12.2.1.1.0 参见注释 4
CVE-2016-5506 OracleIdentityManager 应用服务器 XML 3.1 本地 需要 不变 - 参见注释 5
 

注:

  1. Outside In Technology 是一个软件开发工具包 (SDK) 套件。协议和 CVSS 评分取决于使用 Outside In Technology 代码的软件。CVSS 评分假定该软件将通过网络收到的数据直接传递给 Outside In Technology 代码,但如果数据不是通过网络收到的,CVSS 评分可能更低。
  2. 有关如何解决这个问题的说明,请参阅 My Oracle Support 说明 2188855.1
  3. 有关如何解决这个问题的说明,请参阅 My Oracle Support 说明 2188873.1
  4. 有关如何解决这个问题的说明,请参阅 My Oracle Support 说明 2188871.1
  5. 在所有支持的版本和补丁集中得到修复。

解决的其他 CVE:

  • CVE-2016-2107 修复程序还解决了 CVE-2015-3197。

 

附录 — Oracle Enterprise Manager Grid Control

Oracle Enterprise Manager Grid Control 执行概要

该重要补丁更新包含 5 个针对 Oracle Enterprise Manager Grid Control 的新安全修复程序。其中 4 个漏洞无需身份验证即可被远程利用,即无需用户凭证即可通过网络利用这些漏洞。所有这些修复程序都不适用于仅客户端的安装(即,没有安装 Oracle Enterprise Manager Grid Control 的安装)。在此可获取此风险表的英语文本形式。

Oracle Enterprise Manager 产品包括 Oracle 数据库和 Oracle 融合中间件组件,这些组件受 Oracle 数据库和 Oracle 融合中间件部分中所列漏洞的影响。Oracle Enterprise Manager 产品暴露在危险中的程度取决于所使用的 Oracle 数据库和 Oracle 融合中间件版本。Oracle 数据库和 Oracle 融合中间件安全修复程序未列在 Oracle Enterprise Manager 风险表中。然而,由于影响 Oracle 数据库和 Oracle 融合中间件版本的漏洞可能影响 Oracle Enterprise Manager 产品,Oracle 建议客户将 2016 年 10 月的重要补丁更新应用于 Enterprise Manager 的 Oracle 数据库和 Oracle 融合中间件组件。有关您的环境需要应用哪些补丁的信息,请参阅 2016 年 10 月的重要补丁更新中针对 Oracle 产品的可用补丁文档 My Oracle Support 说明 2171485.1



Oracle Enterprise Manager Grid Control 风险表


漏洞号 组件 子组件 协议


无需身份验证即可远程利用?
CVSS 3.0 版风险(参阅风险表定义 受影响的支持版本 说明
基本
评分
攻击
途径
攻击
复杂性
所需
权限
用户
交互
范围 机密性 完整性 可用性
CVE-2016-2107 Enterprise Manager Ops Center HTTPS 8.2 网络 不变 12.1.4、12.2.2、12.3.2  
CVE-2016-4979 Enterprise Manager Ops Center HTTP 7.5 网络 不变 12.1.4、12.2.2、12.3.2  
CVE-2015-7940 Enterprise Manager Ops Center HTTPS 7.5 网络 不变 12.1.4、12.2.2  
CVE-2015-7940 Oracle Application Testing Suite Load Testing for Web Apps HTTPS 7.5 网络 不变 12.5.0.1、12.5.0.2、12.5.0.3  
CVE-2016-5604 Enterprise Manager Base Platform 安全框架 6.3 本地 需要 改变 12.1.0.5  
 

解决的其他 CVE:

  • CVE-2016-2107 修复程序还解决了 CVE-2016-2105、CVE-2016-2106、CVE-2016-2109 和 CVE-2099-1234。
  • CVE-2016-4979 修复程序还解决了 CVE-2016-1546。

 

附录 — Oracle 应用

Oracle E-Business Suite 执行概要

该重要补丁更新包含 21 个针对 Oracle E-Business Suite 的新安全修复程序。其中 14 个漏洞无需身份验证即可被远程利用,即无需用户凭证即可通过网络利用这些漏洞。在此可获取此风险表的英语文本形式。

Oracle E-Business Suite 产品包括 Oracle 数据库和 Oracle 融合中间件组件,这些组件受 Oracle 数据库和 Oracle 融合中间件部分中所列漏洞的影响。Oracle E-Business Suite 产品暴露在危险中的程度取决于所使用的 Oracle 数据库和 Oracle 融合中间件版本。Oracle 数据库和 Oracle 融合中间件安全修复程序未列在 Oracle E-Business Suite 风险表中。然而,由于影响 Oracle 数据库和 Oracle 融合中间件版本的漏洞可能影响 Oracle E-Business Suite 产品,Oracle 建议客户将 2016 年 10 月的重要补丁更新应用于 Oracle E-Business Suite 的 Oracle 数据库和 Oracle 融合中间件组件。有关您的环境需要应用哪些补丁的信息,请参阅 Oracle E-Business Suite 12 版重要补丁更新知识文档(2016 年 10 月)My Oracle Support 说明 2181748.1



Oracle E-Business Suite 风险表


漏洞号 组件 子组件 协议


无需身份验证即可远程利用?
CVSS 3.0 版风险(参阅风险表定义 受影响的支持版本 说明
基本
评分
攻击
途径
攻击
复杂性
所需
权限
用户
交互
范围 机密性 完整性 可用性
CVE-2016-5557 Oracle Advanced Pricing 价目表 HTTP 8.2 网络 需要 改变 12.1.1、12.1.2、12.1.3、12.2.3、12.2.4、12.2.5、12.2.6  
CVE-2016-5589 Oracle CRM Technical Foundation 责任管理 HTTP 8.2 网络 不变 12.1.1、12.1.2、12.1.3、12.2.3、12.2.4、12.2.5、12.2.6  
CVE-2016-5587 Oracle Customer Interaction History Outcome-Result HTTP 8.2 网络 不变 12.1.1、12.1.2、12.1.3、12.2.3、12.2.4  
CVE-2016-5591 Oracle Customer Interaction History Outcome-Result HTTP 8.2 网络 不变 12.1.1、12.1.2、12.1.3、12.2.3、12.2.4  
CVE-2016-5593 Oracle Customer Interaction History Outcome-Result HTTP 8.2 网络 不变 12.1.1、12.1.2、12.1.3、12.2.3、12.2.4  
CVE-2016-5592 Oracle Customer Interaction History Result-Reason HTTP 8.2 网络 不变 12.1.1、12.1.2、12.1.3、12.2.3、12.2.4  
CVE-2016-5595 Oracle Customer Interaction History Result-Reason HTTP 8.2 网络 不变 12.1.1、12.1.2、12.1.3、12.2.3、12.2.4  
CVE-2016-5586 Oracle Email Center Dispatch/Service Call Requests HTTP 8.2 网络 不变 12.1.1、12.1.2、12.1.3、12.2.3、12.2.4、12.2.5、12.2.6  
CVE-2016-2176 Oracle HTTP Server OpenSSL HTTP 8.2 网络 不变 12.1.3  
CVE-2016-5489 Oracle iStore 运行时目录 HTTP 8.2 网络 需要 改变 12.1.1、12.1.2、12.1.3、12.2.3、12.2.4  
CVE-2016-5562 Oracle iProcurement 采购申请管理 HTTP 7.6 网络 需要 改变 12.1.1、12.1.2、12.1.3、12.2.3、12.2.4、12.2.5、12.2.6  
CVE-2016-5581 Oracle iRecruitment 应聘者自助服务 6.6 物理 不变 12.1.1、12.1.2、12.1.3、12.2.3、12.2.4、12.2.5、12.2.6  
CVE-2016-5567 Oracle Applications DBA AD 实用程序 HTTP 6.5 网络 不变 12.1.3、12.2.3、12.2.4、12.2.5、12.2.6  
CVE-2016-5570 Oracle Applications DBA AD 实用程序 HTTP 6.5 网络 不变 12.2.3、12.2.4、12.2.5、12.2.6  
CVE-2016-5571 Oracle Applications DBA AD 实用程序 HTTP 6.5 网络 不变 12.1.3、12.2.3、12.2.4、12.2.5、12.2.6  
CVE-2016-5585 Oracle Interaction Center Intelligence 选择应用依赖项 HTTP 6.5 网络 不变 12.1.1、12.1.2、12.1.3  
CVE-2016-5517 Oracle Applications DBA AD 实用程序 5.5 本地 不变 12.1.3  
CVE-2016-5575 Oracle Common Applications Calendar 资源模块 HTTP 5.3 网络 不变 12.1.1、12.1.2、12.1.3、12.2.3、12.2.4、12.2.5、12.2.6  
CVE-2016-5583 Oracle One-to-One Fulfillment 文件上载 HTTP 5.3 网络 不变 12.1.1、12.1.2、12.1.3、12.2.3、12.2.4、12.2.5、12.2.6  
CVE-2016-5532 Oracle Shipping Execution 工作流事件 HTTP 5.3 网络 不变 12.1.1、12.1.2、12.1.3、12.2.3、12.2.4、12.2.5、12.2.6  
CVE-2016-5596 Oracle CRM Technical Foundation 默认职责 HTTP 4.3 网络 不变 12.1.1、12.1.2、12.1.3、12.2.3、12.2.4、12.2.5、12.2.6  
 

解决的其他 CVE:

  • CVE-2016-2176 修复程序还解决了 CVE-2016-2105、CVE-2016-2106、CVE-2016-2107 和 CVE-2016-2109。


Oracle Supply Chain 产品套件执行概要

该重要补丁更新包含 19 个针对 Oracle Supply Chain 产品套件的新安全修复程序。其中 9 个漏洞无需身份验证即可被远程利用,即无需用户凭证即可通过网络利用这些漏洞。在此可获取此风险表的英语文本形式。



Oracle Supply Chain 产品套件风险表


漏洞号 组件 子组件 协议


无需身份验证即可远程利用?
CVSS 3.0 版风险(参阅风险表定义 受影响的支持版本 说明
基本
评分
攻击
途径
攻击
复杂性
所需
权限
用户
交互
范围 机密性 完整性 可用性
CVE-2016-5599 Oracle Advanced Supply Chain Planning MscObieeSrvlt HTTP 9.1 网络 不变 12.2.3、12.2.4、12.2.5  
CVE-2015-7501 Oracle Agile PLM Apache Commons Collections HTTP 8.8 网络 不变 9.3.4、9.3.5  
CVE-2016-5523 Oracle Agile PLM AutoVue Java 小程序 HTTP 8.8 网络 不变 9.3.4、9.3.5  
CVE-2015-3253 Oracle Agile PLM 事件 Java PX HTTP 8.8 网络 不变 9.3.4、9.3.5  
CVE-2016-5514 Oracle Agile PLM ExportServlet HTTP 8.8 网络 不变 9.3.4、9.3.5  
CVE-2016-5515 Oracle Agile PLM RMIServlet HTTP 8.8 网络 不变 9.3.4、9.3.5  
CVE-2016-0635 Oracle Agile PLM Spring HTTP 8.8 网络 不变 9.3.4、9.3.5  
CVE-2016-0714 Oracle Transportation Management 安装 HTTP 8.8 网络 不变 6.1、6.2、6.3.0、6.3.1、6.3.2、6.3.3、6.3.4、6.3.5、6.3.6、6.3.7  
CVE-2016-2107 Oracle Transportation Management 安装 HTTP 8.2 网络 不变 6.1、6.2  
CVE-2016-5518 Oracle Agile Engineering Data Management webfileservices HTTP 8.1 网络 不变 6.1.3.0、6.2.0.0  
CVE-2016-5526 Oracle Agile PLM Apache Tomcat HTTP 7.3 网络 不变 9.3.4、9.3.5  
CVE-2016-5521 Oracle Agile PLM 安全性 HTTP 6.5 网络 不变 9.3.4、9.3.5  
CVE-2016-5512 Oracle Agile PLM 安全性 HTTP 6.1 网络 需要 改变 9.3.4、9.3.5  
CVE-2016-5527 Oracle Agile PLM 安全性 HTTP 5.9 网络 不变 9.3.4、9.3.5  
CVE-2016-5510 Oracle Agile PLM 文件夹、文件和附件 HTTP 5.3 网络 不变 9.3.4、9.3.5  
CVE-2016-5524 Oracle Agile PLM 安全性 HTTP 5.3 网络 不变 9.3.4、9.3.5  
CVE-2016-5513 Oracle Agile PLM File Manager HTTP 4.3 网络 不变 9.3.4、9.3.5  
CVE-2016-5522 Oracle Agile PLM 安全性 HTTP 4.3 网络 不变 9.3.4、9.3.5  
CVE-2016-5504 Oracle Agile Product Lifecycle Management for Process 供应商门户 HTTP 4.1 本地 不变 6.1.0.4、6.1.1.6、6.2.0.0  
 

解决的其他 CVE:

  • CVE-2016-0714 修复程序还解决了 CVE-2015-5351、CVE-2016-0706 和 CVE-2016-0763。
  • CVE-2016-2107 修复程序还解决了 CVE-2016-2105、CVE-2016-2106、CVE-2016-2109 和 CVE-2016-2176。


Oracle PeopleSoft 产品执行概要

该重要补丁更新包含 11 个针对 Oracle PeopleSoft 产品的新安全修复程序。其中 5 个漏洞无需身份验证即可被远程利用,即无需用户凭证即可通过网络利用这些漏洞。在此可获取此风险表的英语文本形式。



Oracle PeopleSoft 产品风险表


漏洞号 组件 子组件 协议


无需身份验证即可远程利用?
CVSS 3.0 版风险(参阅风险表定义 受影响的支持版本 说明
基本
评分
攻击
途径
攻击
复杂性
所需
权限
用户
交互
范围 机密性 完整性 可用性
CVE-2016-8293 PeopleSoft Enterprise PeopleTools 集成代理 HTTP 8.2 网络 需要 改变 8.54、8.55  
CVE-2016-8291 PeopleSoft Enterprise PeopleTools 移动应用平台 HTTP 8.2 网络 需要 改变 8.54、8.55  
CVE-2016-8296 PeopleSoft Enterprise PeopleTools LDAP HTTP 7.6 网络 需要 改变 8.54、8.55  
CVE-2015-7940 PeopleSoft Enterprise PeopleTools Bouncy Castle Java HTTP 7.5 网络 不变 8.54、8.55  
CVE-2016-5529 PeopleSoft Enterprise PeopleTools 集成代理 HTTP 6.1 网络 需要 改变 8.54、8.55  
CVE-2016-5530 PeopleSoft Enterprise PeopleTools 集成代理 HTTP 6.1 网络 需要 改变 8.54、8.55  
CVE-2016-5600 PeopleSoft Enterprise SCM Services Procurement 安全性 HTTP 5.4 网络 不变 9.1、9.2  
CVE-2016-8285 PeopleSoft Enterprise HCM 候选人网关 HTTP 4.8 网络 需要 不变 9.2  
CVE-2016-8295 PeopleSoft Enterprise HCM 日程安排 HTTP 4.3 网络 不变 9.2  
CVE-2016-8294 PeopleSoft Enterprise PeopleTools 查询 HTTP 4.3 网络 不变 8.54、8.55  
CVE-2016-8292 PeopleSoft Enterprise HCM Talent Acquisition Manager HTTP 4.2 网络 不变 9.2  
 



Oracle JD Edwards 产品执行概要

该重要补丁更新包含 2 个针对 Oracle JD Edwards 产品的新安全修复程序。这 2 个漏洞无需身份验证即可被远程利用,即无需用户凭证即可通过网络利用这些漏洞。在此可获取此风险表的英语文本形式。



Oracle JD Edwards 产品风险表


漏洞号 组件 子组件 协议


无需身份验证即可远程利用?
CVSS 3.0 版风险(参阅风险表定义 受影响的支持版本 说明
基本
评分
攻击
途径
攻击
复杂性
所需
权限
用户
交互
范围 机密性 完整性 可用性
CVE-2016-1181 JD Edwards EnterpriseOne Tools Web 运行时 SEC HTTP 8.1 网络 不变 9.1  
CVE-2015-1793 JD Edwards World Security GUI / World Vision HTTPS 6.5 网络 不变 A9.4  
 

解决的其他 CVE:

  • CVE-2016-1181 修复程序还解决了 CVE-2016-1182。


Oracle Siebel CRM 执行概要

该重要补丁更新包含 3 个针对 Oracle Siebel CRM 的新安全修复程序。其中 1 个漏洞无需身份验证即可被远程利用,即无需用户凭证即可通过网络利用这些漏洞。在此可获取此风险表的英语文本形式。



Oracle Siebel CRM 风险表


漏洞号 组件 子组件 协议


无需身份验证即可远程利用?
CVSS 3.0 版风险(参阅风险表定义 受影响的支持版本 说明
基本
评分
攻击
途径
攻击
复杂性
所需
权限
用户
交互
范围 机密性 完整性 可用性
CVE-2016-3081 Siebel 应用产品 — E-Billing 安全性 HTTP 8.1 网络 不变 7.1  
CVE-2016-5534 Siebel 应用 — 客户订单管理 可定制产品/配置器 HTTP 6.5 网络 不变 16.1  
CVE-2016-5560 Siebel UI Framework OpenUI HTTP 5.4 网络 不变 16.1  
 



Oracle 商务解决方案执行概要

该重要补丁更新包含 7 个针对 Oracle 商务解决方案的新安全修复程序。其中 4 个漏洞无需身份验证即可被远程利用,即无需用户凭证即可通过网络利用这些漏洞。在此可获取此风险表的英语文本形式。



Oracle 商务解决方案风险表


漏洞号 组件 子组件 协议


无需身份验证即可远程利用?
CVSS 3.0 版风险(参阅风险表定义 受影响的支持版本 说明
基本
评分
攻击
途径
攻击
复杂性
所需
权限
用户
交互
范围 机密性 完整性 可用性
CVE-2015-3253 Oracle Commerce Platform Dynamo Application Framework HTTP 9.8 网络 不变 10.0.3.5、10.2.0.5、11.2.0.1  
CVE-2015-7501 Oracle Commerce Guided Search / Oracle Commerce Experience Manager Content Acquisition System HTTP 8.8 网络 不变 3.1.1、3.1.2、11.0、11.1、11.2  
CVE-2016-0635 Oracle Commerce Guided Search / Oracle Commerce Experience Manager Content Acquisition System HTTP 8.8 网络 不变 3.1.1、3.1.2、11.0、11.1、11.2  
CVE-2016-0635 Oracle Commerce Guided Search / Oracle Commerce Experience Manager 工具和框架 HTTP 8.8 网络 不变 3.1.1、3.1.2、11.0、11.1、11.2  
CVE-2016-5482 Oracle Commerce Guided Search Oracle Commerce Guided Search HTTP 8.2 网络 需要 改变 6.2.2、6.3.0、6.4.1.2、6.5.0、6.5.1、6.5.2  
CVE-2016-2107 Oracle Commerce Guided Search / Oracle Commerce Experience Manager MDEX HTTPS 8.2 网络 不变 6.2.2、6.3.0、6.4.1.2、6.5.0、6.5.1、6.5.2  
CVE-2016-5491 Oracle Commerce Service Center Commerce Service Center HTTP 8.2 网络 需要 改变 10.0.3.5、10.2.0.5  
 

解决的其他 CVE:

  • CVE-2016-2107 修复程序还解决了 CVE-2016-2105、CVE-2016-2106、CVE-2016-2109 和 CVE-2016-2176。

 

附录 — Oracle 通信应用

Oracle 通信应用执行概要

该重要补丁更新包含 36 个针对 Oracle 通信应用的新安全修复程序。其中 31 个漏洞无需身份验证即可被远程利用,即无需用户凭证即可通过网络利用这些漏洞。在此可获取此风险表的英语文本形式。



Oracle 通信应用风险表


漏洞号 组件 子组件 协议


无需身份验证即可远程利用?
CVSS 3.0 版风险(参阅风险表定义 受影响的支持版本 说明
基本
评分
攻击
途径
攻击
复杂性
所需
权限
用户
交互
范围 机密性 完整性 可用性
CVE-2016-2107 Oracle Enterprise Session Border Controller OpenSSL SSL 8.2 网络 不变 Ecz7.3m2p2 及早期版本  
CVE-2015-0235 Oracle Communications Policy Management Glibc 多个 7.3 网络 不变 9.7.3、9.9.1、10.4.1、12.1.1 及早期版本  
CVE-2015-0411 Oracle Communications Policy Management MySQL 多个 7.3 网络 不变 9.7.3、9.9.1、10.4.1、12.1.1 及早期版本  
CVE-2014-0050 Oracle Communications Policy Management Tomcat 多个 7.3 网络 不变 9.7.3、9.9.1、10.4.1、12.1.1 及早期版本  
CVE-2014-0224 Oracle Communications Policy Management OpenSSL SSL 7.3 网络 不变 9.7.3、9.9.1、10.4.1、12.1.1 及早期版本  
CVE-2015-0286 Oracle Communications Policy Management OpenSSL SSL 7.3 网络 不变 9.7.3、9.9.1、10.4.1、12.1.1 及早期版本  
CVE-2013-2067 Oracle Communications Policy Management Tomcat 多个 6.5 网络 不变 9.7.3、9.9.1、10.4.1、12.1.1 及早期版本  
CVE-2014-0227 Oracle Communications Policy Management Tomcat 多个 6.5 网络 不变 9.7.3、9.9.1、10.4.1、12.1.1 及早期版本  
CVE-2013-2566 Oracle Enterprise Session Border Controller OpenSSH SSH 5.9 网络 不变 Ecz7.3m2p2 及早期版本  
CVE-2015-3197 Oracle Enterprise Session Border Controller OpenSSL SSL 5.9 网络 不变 Ecz7.3m2p2 及早期版本  
CVE-2013-4444 Oracle Communications Policy Management Tomcat 多个 5.6 网络 不变 9.7.3、9.9.1、10.4.1、12.1.1 及早期版本  
CVE-2013-2067 Oracle Communications Policy Management Tomcat 多个 5.6 网络 不变 9.7.3、9.9.1、10.4.1、12.1.1 及早期版本  
CVE-2014-0224 Oracle Enterprise Communications Broker OpenSSL SSL 5.6 网络 不变 Pcz2.0.0m4p5 及早期版本  
CVE-2014-0224 Oracle Enterprise Session Border Controller OpenSSL SSL 5.6 网络 不变 Ecz7.3m2p2 及早期版本  
CVE-2015-1791 Oracle Enterprise Session Border Controller OpenSSL SSL 5.6 网络 不变 Ecz7.3m2p2 及早期版本  
CVE-2015-2568 Oracle Communications Policy Management MySQL 多个 5.3 网络 不变 9.7.3、9.9.1、10.4.1、12.1.1 及早期版本  
CVE-2014-0096 Oracle Communications Policy Management Tomcat 多个 5.3 网络 不变 9.7.3、9.9.1、10.4.1、12.1.1 及早期版本  
CVE-2013-4590 Oracle Communications Policy Management Tomcat 多个 5.3 网络 不变 9.7.3、9.9.1、10.4.1、12.1.1 及早期版本  
CVE-2014-0099 Oracle Communications Policy Management Tomcat 多个 5.3 网络 不变 9.7.3、9.9.1、10.4.1、12.1.1 及早期版本  
CVE-2014-0075 Oracle Communications Policy Management Tomcat 多个 5.3 网络 不变 9.7.3、9.9.1、10.4.1、12.1.1 及早期版本  
CVE-2014-0119 Oracle Communications Policy Management Tomcat 多个 5.3 网络 不变 9.7.3、9.9.1、10.4.1、12.1.1 及早期版本  
CVE-2013-4322 Oracle Communications Policy Management Tomcat 多个 5.3 网络 不变 9.7.3、9.9.1、10.4.1、12.1.1 及早期版本  
CVE-2014-9296 Oracle Communications Policy Management NTP NTP 5.3 网络 不变 9.7.3、9.9.1、10.4.1、12.1.1 及早期版本  
CVE-2014-3571 Oracle Communications Policy Management OpenSSL SSL 5.3 网络 不变 9.7.3、9.9.1、10.4.1、12.1.1 及早期版本  
CVE-2014-3571 Oracle Enterprise Communications Broker OpenSSL SSL 5.3 网络 不变 Pcz2.0.0m4p5 及早期版本  
CVE-2014-3571 Oracle Enterprise Session Border Controller OpenSSL SSL 5.3 网络 不变 Ecz7.3m2p2 及早期版本  
CVE-2015-0286 Oracle Enterprise Session Border Controller OpenSSL SSL 5.3 网络 不变 Ecz7.3m2p2 及早期版本  
CVE-2015-3195 Oracle Enterprise Session Border Controller OpenSSL SSL 5.3 网络 不变 Ecz7.3m2p2 及早期版本  
CVE-2014-2532 Oracle Communications Policy Management OpenSSH SSH 4.9 网络 改变 9.7.3、9.9.1、10.4.1、12.1.1 及早期版本  
CVE-2013-4286 Oracle Communications Policy Management Tomcat 多个 4.8 网络 不变 9.7.3、9.9.1、10.4.1、12.1.1 及早期版本  
CVE-2015-0433 Oracle Communications Policy Management MySQL 多个 4.4 网络 不变 9.7.3、9.9.1、10.4.1、12.1.1 及早期版本  
CVE-2015-0423 Oracle Communications Policy Management MySQL 多个 4.3 网络 不变 9.7.3、9.9.1、10.4.1、12.1.1 及早期版本  
CVE-2015-0500 Oracle Communications Policy Management MySQL 多个 4.3 网络 不变 9.7.3、9.9.1、10.4.1、12.1.1 及早期版本  
CVE-2015-0409 Oracle Communications Policy Management MySQL 多个 4.3 网络 不变 9.7.3、9.9.1、10.4.1、12.1.1 及早期版本  
CVE-2015-0381 Oracle Communications Policy Management MySQL 多个 3.7 网络 不变 9.7.3、9.9.1、10.4.1、12.1.1 及早期版本  
CVE-2015-0382 Oracle Communications Policy Management MySQL 多个 3.7 网络 不变 9.7.3、9.9.1、10.4.1、12.1.1 及早期版本  
 

解决的其他 CVE:

  • CVE-2014-9296 修复程序还解决了 CVE-2014-9293、CVE-2014-9294 和 CVE-2014-9295。
  • CVE-2015-1791 修复程序还解决了 CVE-2015-1788、CVE-2015-1789、CVE-2015-1790 和 CVE-2015-1792。

 

附录 — Oracle 金融服务应用

Oracle 金融服务应用执行概要

该重要补丁更新包含 24 个针对 Oracle 金融服务应用的新安全修复程序。其中 3 个漏洞无需身份验证即可被远程利用,即无需用户凭证即可通过网络利用这些漏洞。在此可获取此风险表的英语文本形式。



Oracle 金融服务应用风险表


漏洞号 组件 子组件 协议


无需身份验证即可远程利用?
CVSS 3.0 版风险(参阅风险表定义 受影响的支持版本 说明
基本
评分
攻击
途径
攻击
复杂性
所需
权限
用户
交互
范围 机密性 完整性 可用性
CVE-2015-7501 Oracle FLEXCUBE Core Banking Apache Commons Collections HTTP 8.8 网络 不变 11.5.0.0.0、11.6.0.0.0  
CVE-2015-7501 Oracle FLEXCUBE Enterprise Limits and Collateral Management Apache Commons Collections HTTP 8.8 网络 不变 12.0.0、12.1.0  
CVE-2015-7501 Oracle FLEXCUBE Investor Servicing Apache Commons Collections HTTP 8.8 网络 不变 12.0.1  
CVE-2015-7501 Oracle FLEXCUBE Private Banking Apache Commons Collections HTTP 8.8 网络 不变 2.0.0、2.0.1、2.2.0、12.0.0、12.0.1、12.0.2、12.0.3、12.1.0  
CVE-2015-7501 Oracle FLEXCUBE Universal Banking Apache Commons Collections HTTP 8.8 网络 不变 12.87.1、12.87.2  
CVE-2015-7501 Oracle FLEXCUBE Universal Banking Apache Commons Collections HTTP 8.8 网络 不变 11.3.0、11.4.0、12.0.1、12.0.2、12.0.3、12.1.0、12.2.0  
CVE-2016-5607 Oracle FLEXCUBE Universal Banking INFRA HTTP 8.8 网络 不变 11.3.0、11.4.0、12.0.1、12.0.2、12.0.3、12.1.0、12.2.0  
CVE-2015-7501 Oracle Financial Services Analytical Applications Infrastructure Apache Commons Collections HTTP 8.8 网络 不变 7.3.0、7.3.1、7.3.2、7.3.3、7.3.4、7.3.5、8.0.0、8.0.1、8.0.2、8.0.3  
CVE-2016-0635 Oracle Financial Services Analytical Applications Infrastructure 内联处理 HTTP 8.8 网络 不变 8.0.0、8.0.1、8.0.2、8.0.3  
CVE-2015-7501 Oracle Financial Services Lending and Leasing Apache Commons Collections HTTP 8.8 网络 不变 14.1.0、14.2.0  
CVE-2016-5622 Oracle FLEXCUBE Universal Banking INFRA HTTP 8.2 网络 需要 改变 11.3.0、11.4.0、12.0.1、12.0.2、12.0.3、12.1.0、12.2.0  
CVE-2016-3081 Oracle FLEXCUBE Private Banking Struts HTTP 8.1 网络 不变 2.0.0、2.0.1、2.2.0、12.0.1、12.0.3、12.1.0  
CVE-2016-5619 Oracle FLEXCUBE Universal Banking INFRA HTTP 8.1 网络 不变 11.3.0、11.4.0、12.0.1、12.0.2、12.0.3、12.1.0、12.2.0  
CVE-2016-5543 Oracle FLEXCUBE Enterprise Limits and Collateral Management INFRA HTTP 6.1 网络 需要 改变 12.0.0、12.1.0  
CVE-2016-5569 Oracle FLEXCUBE Enterprise Limits and Collateral Management Limits and Collateral HTTP 5.4 网络 不变 12.0.0、12.1.0  
CVE-2016-5502 Oracle FLEXCUBE Universal Banking INFRA HTTP 5.4 网络 不变 11.3.0、11.4.0、12.0.1、12.0.2、12.0.3  
CVE-2016-5620 Oracle FLEXCUBE Universal Banking INFRA HTTP 5.4 网络 不变 11.3.0、11.4.0、12.0.1、12.0.2、12.0.3、12.1.0、12.2.0  
CVE-2016-5594 Oracle FLEXCUBE Universal Banking INFRA HTTP 5.0 网络 改变 11.3.0、11.4.0、12.0.1、12.0.2、12.0.3  
CVE-2016-5479 Oracle FLEXCUBE Universal Banking INFRA HTTP 4.3 网络 不变 11.3.0、11.4.0、12.0.1  
CVE-2016-5603 Oracle FLEXCUBE Universal Banking INFRA HTTP 4.3 网络 不变 11.3.0、11.4.0、12.0.1、12.0.2、12.0.3、12.1.0、12.2.0  
CVE-2016-5621 Oracle FLEXCUBE Universal Banking INFRA HTTP 4.3 网络 不变 11.3.0、11.4.0、12.0.1、12.0.2、12.0.3、12.1.0、12.2.0  
CVE-2016-5493 Oracle FLEXCUBE Private Banking 管理 HTTP 4.2 网络 不变 12.0.1、12.0.2、12.0.3  
CVE-2016-5490 Oracle FLEXCUBE Universal Banking INFRA 3.3 本地 不变 11.4.0  
CVE-2015-7501 Oracle Banking Digital Experience Apache Commons Collections HTTP 2.0 网络 需要 不变 15.1  
 

解决的其他 CVE:

  • CVE-2016-3081 修复程序还解决了 CVE-2014-7809。

 

附录 — Oracle 健康科学应用

Oracle 健康科学应用执行概要

该重要补丁更新包含 1 个针对 Oracle 健康科学应用的新安全修复程序。此漏洞无需身份验证才可远程利用,即,无需用户凭证即可通过网络利用该漏洞。在此可获取此风险表的英语文本形式。



Oracle 健康科学应用风险表


漏洞号 组件 子组件 协议


无需身份验证即可远程利用?
CVSS 3.0 版风险(参阅风险表定义 受影响的支持版本 说明
基本
评分
攻击
途径
攻击
复杂性
所需
权限
用户
交互
范围 机密性 完整性 可用性
CVE-2016-2107 Oracle Life Sciences Data Hub OpenSSL SSL 8.2 网络 不变 2.x  
 

解决的其他 CVE:

  • CVE-2016-2107 修复程序还解决了 CVE-2016-2105、CVE-2016-2106、CVE-2016-2109 和 CVE-2099-1234。

 

附录 — Oracle 酒店管理应用

Oracle 酒店管理应用执行概要

该重要补丁更新包含 3 个针对 Oracle 酒店管理应用的新安全修复程序。其中不存在无需身份验证即可远程利用的漏洞,即无人可以在无需用户凭证的情况下通过网络利用这些漏洞)。在此可获取此风险表的英语文本形式。



Oracle 酒店管理应用风险表


漏洞号 组件 子组件 协议


无需身份验证即可远程利用?
CVSS 3.0 版风险(参阅风险表定义 受影响的支持版本 说明
基本
评分
攻击
途径
攻击
复杂性
所需
权限
用户
交互
范围 机密性 完整性 可用性
CVE-2016-5563 Oracle Hospitality OPERA 5 Property Services OPERA 文件上载下载 HTTP 7.9 网络 改变 5.4.0.0、5.4.1.0、5.4.2.0、5.4.3.0、5.5.0.0、5.5.1.0  
CVE-2016-5565 Oracle Hospitality OPERA 5 Property Services OPERA Xchange Interface (OXI) HTTP 7.7 网络 改变 5.4.0.0、5.4.1.0、5.4.2.0、5.4.3.0、5.5.0.0、5.5.1.0  
CVE-2016-5564 Oracle Hospitality OPERA 5 Property Services OPERA 应用登录 HTTP 7.4 网络 改变 5.4.0.0、5.4.1.0、5.4.2.0、5.4.3.0、5.5.0.0、5.5.1.0  
 


 

附录 — Oracle 保险应用

Oracle 保险应用执行概要

该重要补丁更新包含 1 个针对 Oracle 保险应用的新安全修复程序。此漏洞必需身份验证才可远程利用,即,没有用户凭证就不能通过网络利用该漏洞。在此可获取此风险表的英语文本形式。



Oracle 保险应用风险表


漏洞号 组件 子组件 协议


无需身份验证即可远程利用?
CVSS 3.0 版风险(参阅风险表定义 受影响的支持版本 说明
基本
评分
攻击
途径
攻击
复杂性
所需
权限
用户
交互
范围 机密性 完整性 可用性
CVE-2015-7501 Oracle Insurance IStream Apache Commons Collections HTTP 8.8 网络 不变 4.3.2  
 


 

附录 — Oracle 零售应用

Oracle 零售应用执行概要

该重要补丁更新包含 10 个针对 Oracle 零售应用的新安全修复程序。其中 5 个漏洞无需身份验证即可被远程利用,即无需用户凭证即可通过网络利用这些漏洞。在此可获取此风险表的英语文本形式。



Oracle 零售应用风险表


漏洞号 组件 子组件 协议


无需身份验证即可远程利用?
CVSS 3.0 版风险(参阅风险表定义 受影响的支持版本 说明
基本
评分
攻击
途径
攻击
复杂性
所需
权限
用户
交互
范围 机密性 完整性 可用性
CVE-2015-3253 Oracle Retail Customer Insights 安全性 HTTP 9.8 网络 不变 15.0  
CVE-2015-3253 Oracle Retail Merchandising Insights 安全性 HTTP 9.8 网络 不变 15.0  
CVE-2015-7501 MICROS XBR Liferay HTTP 8.8 网络 不变 7.0.2、7.0.4  
CVE-2015-7501 Oracle Retail Clearance Optimization Engine General Application HTTP 8.8 网络 不变 13.2、13.3、13.4、14.0  
CVE-2015-7501 Oracle 零售终端系统 Xenvironment HTTP 8.8 网络 不变 5.0、5.5、6.0、6.5、7.0、7.1  
CVE-2016-1881 Oracle Retail Back Office 安全性 HTTP 8.3 网络 改变 13.0、13.1、13.2、13.3、13.4、14.0、14.1  
CVE-2016-1881 Oracle Retail Central Office 安全性 HTTP 8.3 网络 改变 13.0、13.1、13.2、13.3、13.4、14.0、14.1  
CVE-2016-1881 Oracle 零售退货管理 安全性 HTTP 8.3 网络 改变 13.0、13.1、13.2、13.3、13.4、14.0、14.1  
CVE-2016-5539 Oracle 零售门店支付 安全性 HTTP 7.3 物理 改变 1.x  
CVE-2016-5540 Oracle 零售门店支付 安全性 HTTP 6.7 物理 改变 1.x  
 

解决的其他 CVE:

  • CVE-2015-7501 修复程序还解决了 CVE-2015-4852。
  • CVE-2016-1881 修复程序还解决了 CVE-2012-1007、CVE-2014-0114、CVE-2016-1181 和 CVE-2016-1182。

 

附录 — Oracle Primavera 产品套件

Oracle Primavera 产品套件执行概要

该重要补丁更新包含 2 个针对 Oracle Primavera 产品套件的新安全修复程序。其中 1 个漏洞无需身份验证即可被远程利用,即无需用户凭证即可通过网络利用这些漏洞。在此可获取此风险表的英语文本形式。



Oracle Primavera 产品套件风险表


漏洞号 组件 子组件 协议


无需身份验证即可远程利用?
CVSS 3.0 版风险(参阅风险表定义 受影响的支持版本 说明
基本
评分
攻击
途径
攻击
复杂性
所需
权限
用户
交互
范围 机密性 完整性 可用性
CVE-2016-2107 Primavera P6 专业项目管理 OpenSSL HTTP 8.2 网络 不变 8.3、8.4、15.x、16.x  
CVE-2016-5533 Primavera P6 企业项目组合管理 团队成员 HTTP 5.4 网络 不变 8.4、15.x、16.x  
 

解决的其他 CVE:

  • CVE-2016-2107 修复程序还解决了 CVE-2016-2105、CVE-2016-2106、CVE-2016-2109 和 CVE-2016-2176。

 

附录 — Oracle Java SE

Oracle Java SE 执行概要

该重要补丁更新包含 7 个针对 Oracle Java SE 的新安全修复程序。所有这些漏洞无需身份验证即可被远程利用,即无需用户凭证即可通过网络利用这些漏洞。在此可获取此风险表的英语文本形式。


以下 CVSS 评分假定运行 Java 小程序或 Java Web Start 应用的用户拥有管理员权限(这是 Windows 上的典型情况)。如果用户未以管理员权限运行(Solaris 和 Linux 的典型情况),则对机密性、完整性以及可用性的对应 CVSS 评分的影响是“低”而非“高”,降低了 CVSS 基本评分。例如,基本评分 9.6 变成 7.1。


用户应使用最新 JDK 和 JRE 8 中的默认 Java 插件和 Java Web Start。



Oracle Java SE 风险表


漏洞号 组件 子组件 协议


无需身份验证即可远程利用?
CVSS 3.0 版风险(参阅风险表定义 受影响的支持版本 说明
基本
评分
攻击
途径
攻击
复杂性
所需
权限
用户
交互
范围 机密性 完整性 可用性
CVE-2016-5556 Java SE 2D 多个 9.6 网络 需要 改变 Java SE:6u121、7u111、8u102 参见注释 1
CVE-2016-5568 Java SE AWT 多个 9.6 网络 需要 改变 Java SE:6u121、7u111、8u102 参见注释 1
CVE-2016-5582 Java SE、Java SE Embedded Hotspot 多个 9.6 网络 需要 改变 Java SE:6u121、7u111、8u102;Java SE Embedded:8u101 参见注释 1
CVE-2016-5573 Java SE、Java SE Embedded Hotspot 多个 8.3 网络 需要 改变 Java SE:6u121、7u111、8u102;Java SE Embedded:8u101 参见注释 1
CVE-2016-5597 Java SE、Java SE Embedded 网络 多个 5.9 网络 不变 Java SE:6u121、7u111、8u102;Java SE Embedded:8u101 参见注释 1
CVE-2016-5554 Java SE、Java SE Embedded JMX 多个 4.3 网络 需要 不变 Java SE:6u121、7u111、8u102;Java SE Embedded:8u101 参见注释 1
CVE-2016-5542 Java SE、Java SE Embedded 多个 3.1 网络 需要 不变 Java SE:6u121、7u111、8u102;Java SE Embedded:8u101 参见注释 1
 

注:

  1. 该漏洞适用于加载和运行不受信任的代码(例如,来自互联网的代码)并依赖 Java 沙盒获得安全性的 Java 部署(通常在运行沙盒 Java Web Start 应用或沙盒 Java 小程序的客户端中)。该漏洞不适用于仅加载和运行受信任的代码(例如,管理员安装的代码)的 Java 部署(通常在服务器中)。

 

附录 — Oracle Sun 系统产品套件

Oracle Sun 系统产品套件执行概要

该重要补丁更新包含 16 个针对 Oracle Sun 系统产品套件的新安全修复程序。其中 3 个漏洞无需身份验证即可被远程利用,即无需用户凭证即可通过网络利用这些漏洞。在此可获取此风险表的英语文本形式。



Oracle Sun 系统产品套件风险表


漏洞号 组件 子组件 协议


无需身份验证即可远程利用?
CVSS 3.0 版风险(参阅风险表定义 受影响的支持版本 说明
基本
评分
攻击
途径
攻击
复杂性
所需
权限
用户
交互
范围 机密性 完整性 可用性
CVE-2016-5503 Sun ZFS Storage Appliance Kit (AK) 核心服务 8.2 本地 改变 AK 2013  
CVE-2016-5544 Solaris 内核/X86 7.8 本地 不变 10、11.3  
CVE-2016-5492 Sun ZFS Storage Appliance Kit (AK) SMB 用户 7.1 本地 不变 AK 2013 参见注释 1
CVE-2016-5606 Solaris 内核区域 6.1 本地 不变 11.3  
CVE-2016-5576 Solaris 内核区域 5.5 本地 不变 11.3  
CVE-2016-5486 Sun ZFS Storage Appliance Kit (AK) 核心服务 5.5 本地 不变 AK 2013  
CVE-2016-5566 Solaris 安装 HTTP 5.3 网络 不变 11.3  
CVE-2016-5487 Solaris 文件 5.3 本地 不变 11.3  
CVE-2016-5553 Solaris 文件系统 5.0 本地 需要 不变 10、11.3  
CVE-2016-5559 Solaris 内核 4.1 本地 不变 10、11.3  
CVE-2016-5481 Sun ZFS Storage Appliance Kit (AK) 核心服务 DNS 3.7 网络 不变 AK 2013  
CVE-2016-5615 Solaris Lynx 3.3 本地 不变 11.3  
CVE-2016-5508 Solaris Cluster Cluster Geo 3.3 本地 不变 4.3  
CVE-2016-5525 Solaris Cluster Cluster check files 3.3 本地 不变 3.3、4.3  
CVE-2016-5561 Solaris IKE IKEv2 3.1 网络 需要 不变 11.3  
CVE-2016-5480 Solaris Bash 2.8 本地 需要 不变 10  
 

注:

  1. 此漏洞适用于本地用户(即 /etc/passwd 中的用户),不适用于其他用户(如 LDAP)。

 

附录 — Oracle Linux 和 Oracle 虚拟化

Oracle 虚拟化执行概要

该重要补丁更新包含 13 个针对 Oracle 虚拟化的新安全修复程序。其中 4 个漏洞无需身份验证即可被远程利用,即无需用户凭证即可通过网络利用这些漏洞。在此可获取此风险表的英语文本形式。



Oracle 虚拟化风险表


漏洞号 组件 子组件 协议


无需身份验证即可远程利用?
CVSS 3.0 版风险(参阅风险表定义 受影响的支持版本 说明
基本
评分
攻击
途径
攻击
复杂性
所需
权限
用户
交互
范围 机密性 完整性 可用性
CVE-2016-5580 Secure Global Desktop Web 服务 多个 9.6 网络 改变 4.7、5.2  
CVE-2016-5605 Oracle VM VirtualBox VirtualBox Remote Desktop Extension (VRDE) VRDP 9.1 网络 不变 VirtualBox 5.1.4 之前的版本  
CVE-2016-0714 Virtual Desktop Infrastructure Apache Tomcat HTTP 8.8 网络 不变 VDI 3.5.3 之前的版本  
CVE-2015-7501 Virtual Desktop Infrastructure Apache Commons Collection 多个 8.8 网络 不变 VDI 3.5.3 之前的版本  
CVE-2016-2107 Sun Ray Operating Software OpenSSL SSL/TLS 8.2 网络 不变 SROS 11.1.7 之前的版本  
CVE-2016-5501 Oracle VM VirtualBox Core 7.8 本地 改变 VirtualBox 5.0.28 之前的版本、5.1.8 之前的版本  
CVE-2016-6304 Oracle VM VirtualBox OpenSSL SSL/TLS 7.5 网络 不变 VirtualBox 5.0.28 之前的版本、5.1.8 之前的版本  
CVE-2015-7940 Virtual Desktop Infrastructure Bouncy Castle Java 多个 7.5 网络 不变 VDI 3.5.3 之前的版本  
CVE-2016-5610 Oracle VM VirtualBox Core 6.8 本地 改变 VirtualBox 5.0.28 之前的版本、5.1.8 之前的版本  
CVE-2016-5538 Oracle VM VirtualBox Core 6.7 本地 不变 VirtualBox 5.0.28 之前的版本、5.1.8 之前的版本  
CVE-2016-5608 Oracle VM VirtualBox Core 5.5 本地 不变 VirtualBox 5.0.28 之前的版本、5.1.8 之前的版本  
CVE-2016-5611 Oracle VM VirtualBox Core 4.3 本地 改变 VirtualBox 5.0.28 之前的版本、5.1.8 之前的版本  
CVE-2016-5613 Oracle VM VirtualBox Core 4.3 本地 改变 VirtualBox 5.0.28 之前的版本、5.1.8 之前的版本  
 

解决的其他 CVE:

  • CVE-2016-0714 修复程序还解决了 CVE-2015-5351、CVE-2016-0706 和 CVE-2016-0763。
  • CVE-2016-2107 修复程序还解决了 CVE-2016-2105、CVE-2016-2106 和 CVE-2016-2109。
  • CVE-2016-6304 修复程序还解决了 CVE-2016-2177、CVE-2016-2178、CVE-2016-2179、CVE-2016-2180、CVE-2016-2181、CVE-2016-2182、CVE-2016-2183、CVE-2016-6302、CVE-2016-6303、CVE-2016-6305、CVE-2016-6306、CVE-2016-6307、CVE-2016-6308、CVE-2016-6309 和 CVE-2016-7052。

 

附录 — Oracle MySQL

Oracle MySQL 执行概要

该重要补丁更新包含 31 个针对 Oracle MySQL 的新安全修复程序。其中 2 个漏洞无需身份验证即可被远程利用,即无需用户凭证即可通过网络利用这些漏洞。在此可获取此风险表的英语文本形式。



Oracle MySQL 风险表


漏洞号 组件 子组件 协议


无需身份验证即可远程利用?
CVSS 3.0 版风险(参阅风险表定义 受影响的支持版本 说明
基本
评分
攻击
途径
攻击
复杂性
所需
权限
用户
交互
范围 机密性 完整性 可用性
CVE-2016-6304 MySQL Server 服务器:安全性:加密 MySQL 协议 7.5 网络 不变 5.6.33 及早期版本、5.7.15 及早期版本  
CVE-2016-6662 MySQL Server 服务器:日志记录 7.2 本地 需要 改变 5.5.52 及早期版本、5.6.33 及早期版本、5.7.15 及早期版本  
CVE-2016-5617 MySQL Server 服务器:错误处理 7.0 本地 不变 5.5.51 及早期版本、5.6.32 及早期版本、5.7.14 及早期版本  
CVE-2016-5616 MySQL Server 服务器:MyISAM 7.0 本地 不变 5.5.51 及早期版本、5.6.32 及早期版本、5.7.14 及早期版本  
CVE-2016-5625 MySQL Server 服务器:打包 7.0 本地 不变 5.7.14 及早期版本  
CVE-2016-5609 MySQL Server 服务器:DML MySQL 协议 6.5 网络 不变 5.6.31 及早期版本、5.7.13 及早期版本  
CVE-2016-5612 MySQL Server 服务器:DML MySQL 协议 6.5 网络 不变 5.5.50 及早期版本、5.6.31 及早期版本、5.7.13 及早期版本  
CVE-2016-5624 MySQL Server 服务器:DML MySQL 协议 6.5 网络 不变 5.5.51 及早期版本  
CVE-2016-5626 MySQL Server 服务器:GIS MySQL 协议 6.5 网络 不变 5.5.51 及早期版本、5.6.32 及早期版本、5.7.14 及早期版本  
CVE-2016-5627 MySQL Server 服务器:InnoDB MySQL 协议 6.5 网络 不变 5.6.31 及早期版本、5.7.13 及早期版本  
CVE-2016-3492 MySQL Server 服务器:优化器 MySQL 协议 6.5 网络 不变 5.5.51 及早期版本、5.6.32 及早期版本、5.7.14 及早期版本  
CVE-2016-5598 MySQL Connector Connector/Python MySQL 协议 5.6 网络 不变 2.1.3 及早期版本、2.0.4 及早期版本  
CVE-2016-7440 MySQL Server 服务器:安全性:加密 5.1 本地 不变 5.5.52 及早期版本、5.6.33 及早期版本、5.7.15 及早期版本  
CVE-2016-5628 MySQL Server 服务器:DML MySQL 协议 4.9 网络 不变 5.7.13 及早期版本  
CVE-2016-5629 MySQL Server 服务器:联合 MySQL 协议 4.9 网络 不变 5.5.51 及早期版本、5.6.32 及早期版本、5.7.14 及早期版本  
CVE-2016-3495 MySQL Server 服务器:InnoDB MySQL 协议 4.9 网络 不变 5.7.13 及早期版本  
CVE-2016-5630 MySQL Server 服务器:InnoDB MySQL 协议 4.9 网络 不变 5.6.31 及早期版本、5.7.13 及早期版本  
CVE-2016-5507 MySQL Server 服务器:InnoDB MySQL 协议 4.9 网络 不变 5.6.32 及早期版本、5.7.14 及早期版本  
CVE-2016-5631 MySQL Server 服务器:Memcached MySQL 协议 4.9 网络 不变 5.7.13 及早期版本  
CVE-2016-5632 MySQL Server 服务器:优化器 MySQL 协议 4.9 网络 不变 5.7.14 及早期版本  
CVE-2016-5633 MySQL Server 服务器:Performance Schema MySQL 协议 4.9 网络 不变 5.7.13 及早期版本  
CVE-2016-5634 MySQL Server 服务器:RBR MySQL 协议 4.9 网络 不变 5.7.13 及早期版本  
CVE-2016-5635 MySQL Server 服务器:安全性:审计 MySQL 协议 4.9 网络 不变 5.7.13 及早期版本  
CVE-2016-8289 MySQL Server 服务器:InnoDB 4.7 本地 不变 5.7.13 及早期版本  
CVE-2016-8287 MySQL Server 服务器:复制 MySQL 协议 4.5 网络 需要 不变 5.7.13 及早期版本  
CVE-2016-8290 MySQL Server 服务器:Performance Schema MySQL 协议 4.4 网络 不变 5.7.13 及早期版本  
CVE-2016-5584 MySQL Server 服务器:安全性:加密 MySQL 协议 4.4 网络 不变 5.5.52 及早期版本、5.6.33 及早期版本、5.7.15 及早期版本  
CVE-2016-8283 MySQL Server 服务器:类型 MySQL 协议 4.3 网络 不变 5.5.51 及早期版本、5.6.32 及早期版本、5.7.14 及早期版本  
CVE-2016-8288 MySQL Server 服务器:InnoDB 插件 MySQL 协议 3.1 网络 不变 5.6.30 及早期版本、5.7.12 及早期版本  
CVE-2016-8286 MySQL Server 服务器:安全性:权限 MySQL 协议 3.1 网络 不变 5.7.14 及早期版本  
CVE-2016-8284 MySQL Server 服务器:复制 1.8 本地 需要 不变 5.6.31 及早期版本、5.7.13 及早期版本  
 

解决的其他 CVE:

  • CVE-2016-6304 修复程序还解决了 CVE-2016-2177、CVE-2016-2178、CVE-2016-2179、CVE-2016-2180、CVE-2016-2181、CVE-2016-2182、CVE-2016-2183、CVE-2016-6302、CVE-2016-6303 和 CVE-2016-6306。