Oracle 重要补丁更新公告 — 2017 年 4 月

说明

重要补丁更新 (CPU) 是针对多个安全漏洞的补丁集合。重要补丁更新补丁通常是累积式的,但是每个公告只描述自上一个重要补丁更新公告以来添加的安全修复程序。因此,要了解有关以前发布的安全修复程序的信息,应该查看以前的重要补丁更新公告。请参见:

重要补丁更新和安全警报,获得有关 Oracle 安全公告的信息。

Oracle 将继续定期接收企图恶意利用 Oracle 已经针对其发布了修复程序的安全漏洞的报告。据报告可知,有些情况下由于目标客户未能应用可用的 Oracle 补丁,攻击者取得了成功。因此,Oracle 强烈 建议客户继续使用受积极支持的版本,刻不容缓 地应用重要补丁更新修复程序。

这个重要补丁更新包含针对下列产品系列的 300 个新的安全修复程序。请注意,2017 年 4 月重要补丁更新:执行概要和分析上的一个 MOS 说明总结了这个重要补丁更新的内容以及其他 Oracle 软件安全性保障活动。

请注意,本重要补丁更新中的漏洞使用常见漏洞评估标准 (CVSS) 3.0 版进行评估。

本重要补丁更新公告还提供了符合常见漏洞报告格式 (CVRF) 1.1 版的 XML 格式。这里提供了有关 Oracle 使用 CVRF 的更多信息。

受影响的产品和组件

该重要补丁更新解决的安全漏洞影响以下按类别列出的产品。针对所列版本的补丁的产品领域显示在与指定的“受影响的产品和版本”列对应的“可用补丁”列中。请点击下面的“可用补丁”列中的链接,查看有关可用补丁信息和安装说明的文档。

有关与该重要补丁更新相关的 Oracle 产品文档概述,请参阅 2017 年 4 月 Oracle 重要补丁更新文档概述 My Oracle Support 说明

下面是 Oracle 终身支持政策下标准支持或延伸支持所涵盖的受影响的产品版本列表:

受影响的产品和版本 可用补丁
Oracle 数据库服务器,版本 11.2.0.4、12.1.0.2 数据库
Oracle Secure Backup,12.1.0.3.0 之前的版本 Oracle Secure Backup
Oracle Berkeley DB,6.2.32 之前的版本 Berkeley DB
Oracle API Gateway,版本 11.1.2.4.0 融合中间件
Oracle 融合中间件,版本 11.1.1.7、11.1.1.9、11.1.2.2、11.1.2.3、12.1.3.0、12.2.1.0、12.2.1.1 融合中间件
Oracle Fusion Middleware MapViewer,版本 11.1.1.9、12.2.1.1、12.2.1.2 融合中间件
Oracle GlassFish Server,版本 3.1.2 融合中间件
Oracle Identity Manager,版本 11.1.2.3.0 融合中间件
Oracle Service Bus,版本 12.1.3.0.0、12.2.1.0.0、12.2.1.1.0、12.2.1.2.0 融合中间件
Oracle Social Network,11.1.12.0.0 (17019101) 之前的版本 融合中间件
Oracle WebCenter Content,版本 11.1.1.7、11.1.1.9、12.2.1.0、12.2.1.1、12.2.1.2 融合中间件
Oracle WebCenter Sites,版本 11.1.1.8.0、12.2.1.0.0、12.2.1.1.0、12.2.1.2.0 融合中间件
Oracle WebLogic Server,版本 10.3.6.0、12.1.3.0、12.2.1.0、12.2.1.1、12.2.1.2 融合中间件
Oracle Hyperion Essbase,版本 11.1.2.2 融合中间件
Enterprise Manager Base Platform,版本 12.1.0、13.1.0、13.2.0 Enterprise Manager
Oracle E-Business Suite,版本 12.1.1、12.1.2、12.1.3、12.2.3、12.2.4、12.2.5、12.2.6 E-Business Suite
Oracle Transportation Manager,版本 6.2、6.3.0、6.3.1、6.3.2、6.3.3、6.3.4、6.3.5、6.3.6、6.3.7、6.4.0、6.4.1、6.4.2 Oracle Supply Chain 产品
PeopleSoft Enterprise CS Campus Community,版本 9.2 PeopleSoft
PeopleSoft Enterprise FIN Receivables,版本 9.2 PeopleSoft
PeopleSoft Enterprise FSCM,版本 9.1 PeopleSoft
PeopleSoft Enterprise PeopleTools,版本 8.54、8.55 PeopleSoft
PeopleSoft Enterprise SCM eBill Payment,版本 9.2 PeopleSoft
PeopleSoft Enterprise SCM eSupplier Connection,版本 9.2 PeopleSoft
PeopleSoft Enterprise SCM Purchasing,版本 9.2 PeopleSoft
PeopleSoft Enterprise SCM Service Procurement,版本 9.2 PeopleSoft
PeopleSoft Enterprise SCM Strategic Sourcing,版本 9.2 PeopleSoft
JD Edwards EnterpriseOne Tools,版本 9.2 JD Edwards
Siebel 应用,版本 6.1、6.2、7.0、7.1 Siebel
Oracle Commerce Guided Search / Oracle Commerce Experience Manager,版本 6.1.4、6.2.2、6.3.0、6.4.1.2、6.5.0、6.5.1、6.5.2、11.0、11.1、11.2 Oracle 商务解决方案
Oracle 融合应用,版本 11.1.2 至 11.1.9 融合应用
Oracle Communications ASAP,版本 7.0、7.2、7.3 Oracle Communications ASAP
Oracle Communications Network Integrity,版本 7.2.4、7.3.0 Oracle Communications Network Integrity
Oracle Communications Policy Management,版本 12.2 Oracle Communications Policy Management
Oracle Communications Security Gateway,版本 3.0.0 Oracle Communications Security Gateway
Oracle Communications Service Broker 集成系统版,版本 6.0、6.1 Oracle Communications Service Broker 集成系统版
Oracle Communications Session Border Controller,版本 SCZ7.2.0、SCZ7.3.0、SCZ7.4.0 Oracle Communications Session Border Controller
Oracle Financial Services Analytical Applications Infrastructure,版本 7.3.3、7.3.4、7.3.5 Oracle Financial Services Analytical Applications Infrastructure
Oracle Financial Services Asset Liability Management,版本 6.0.0、6.1.0、6.1.1、8.0.1、8.0.2、8.0.3、8.0.4 Oracle Financial Services Asset Liability Management
Oracle Financial Services Basel Regulatory Capital Basic,版本 6.1.2、6.1.3、8.0.2、8.0.3 Oracle Financial Services Basel Regulatory Capital Basic
Oracle Financial Services Basel Regulatory Capital Internal Ratings Based Approach,版本 6.1.2、6.1.3、8.0.2、8.0.3 Oracle Financial Services Basel Regulatory Capital Internal Ratings Based Approach
Oracle Financial Services Data Foundation,版本 8.0.1、8.0.2、8.0.3、8.0.4 Oracle Financial Services Data Foundation
Oracle Financial Services Data Integration Hub,版本 8.0.1、8.0.2、8.0.3、8.0.4 Oracle Financial Services Data Integration Hub
Oracle Financial Services Enterprise Financial Performance Analytics,版本 8.0.0 至 8.0.4 Oracle Financial Services Enterprise Financial Performance Analytics
Oracle Financial Services Funds Transfer Pricing,版本 6.0.0、6.1.0、6.1.1、8.0.1、8.0.2、8.0.3、8.0.4 Oracle Financial Services Funds Transfer Pricing
Oracle Financial Services Hedge Management and IFRS Valuations,版本 6.1.1、8.0.1、8.0.2、8.0.3、8.0.4 Oracle Financial Services Hedge Management and IFRS Valuations
Oracle Financial Services Institutional Performance Analytics,版本 8.0.0 至 8.0.4 Oracle Financial Services Institutional Performance Analytics
Oracle Financial Services Liquidity Risk Management,版本 8.0.1、8.0.2、8.0.4 Oracle Financial Services Liquidity Risk Management
Oracle Financial Services Loan Loss Forecasting and Provisioning,版本 1.5.0、1.5.1、8.0.1、8.0.2、8.0.3、8.0.4 Oracle Financial Services Loan Loss Forecasting and Provisioning
Oracle Financial Services Pricing Management/Transfer Pricing Component,版本 8.0.0 至 8.0.4 Oracle Financial Services Pricing Management、Transfer Pricing Component
Oracle Financial Services Profitability Management,版本 6.0.0、6.1.0、6.1.1、8.0.1、8.0.2、8.0.3、8.0.4 Oracle Financial Services Profitability Management
Oracle Financial Services Reconciliation Framework,版本 8.0.0、8.0.1、8.0.2 Oracle Financial Services Analytical Applications Reconciliation Framework
Oracle Financial Services Retail Customer Analytics,版本 8.0.0 至 8.0.3 Oracle Financial Services Retail Customer Analytics
Oracle Financial Services Retail Performance Analytics,版本 8.0.0 至 8.0.4 Oracle Financial Services Retail Performance Analytics
Oracle FLEXCUBE Direct Banking,版本 12.0.2、12.0.3 Oracle 金融服务应用
Oracle FLEXCUBE Enterprise Limits and Collateral Management,版本 12.0.0、12.0.1、12.1.0 Oracle 金融服务应用
Oracle FLEXCUBE Investor Servicing,版本 12.0.1、12.0.2、12.0.3、12.0.4、12.1.0、12.2.0、12.3.0 Oracle 金融服务应用
Oracle FLEXCUBE Private Banking,版本 2.0.0、2.0.1、2.2.0.1、12.0.0、12.0.1、12.0.2、12.0.3、12.1.0 Oracle 金融服务应用
Oracle FLEXCUBE Universal Banking,版本 11.3.0、11.4.0、12.0.0、12.0.1、12.0.2、12.0.3、12.1.0、12.2.0、12.3.0 Oracle 金融服务应用
Oracle Insurance Data Foundation,版本 8.0.1、8.0.2、8.0.3、8.0.4 Oracle Insurance Data Foundation
Oracle Healthcare Master Person Index,版本 3.0.0.x 和 4.0.1.x、2.0.1.x 及之前的版本 健康科学
Oracle Hospitality OPERA 5 Property Services,版本 5.4.0.x、5.4.1.x、5.4.2.x、5.4.3.x、5.5.0.x、5.5.1.x Oracle Hospitality OPERA 5 Property Services
Oracle Insurance Istream,版本 4.3.2 及之前的版本 Oracle 保险应用
MICROS Lucas,版本 2.9.5.1、2.9.5.2、2.9.5.3、2.9.5.4、2.9.5.5 零售应用
MICROS Relate CRM Software,版本 10.0、10.5、10.8、11.0、11.1、11.4、15.0 零售应用
MICROS XBR,版本 10.0.1、10.5.0、10.6.0、10.7.7、10.8.0、10.8.1 零售应用
MICROS Xstore Payment,版本 5.5、6.0、6.5、7.0、7.1、15.0、16.0 零售应用
Oracle 零售高级库存计划,版本 14.1、15.0 零售应用
Oracle Retail Advanced Science Engine,版本 14.1 零售应用
Oracle Retail Analytic Parameter Calculator - RO,版本 15.0 零售应用
Oracle Retail Analytics,版本 14.0、14.1、15.0、16.0 零售应用
Oracle 零售品类计划,版本 14.1.3、15.0.1、16.0.0 零售应用
Oracle 零售后端办公,版本 14.1 零售应用
Oracle 零售品类管理,版本 13.2、13.3、14.0、14.1 零售应用
Oracle Retail Category Management Planning & Optimization,版本 15.0 零售应用
Oracle Retail Customer Insights,版本 15.0 零售应用
Oracle Retail Customer Management and Segmentation Foundation,版本 15.0 零售应用
Oracle 零售需求预测,版本 14.1.3、15.0.2 零售应用
Oracle 零售发票核对,版本 12.0、13.0、13.1、13.2、14.0、14.1 零售应用
Oracle 零售单品优化,版本 14.1.3、15.0.2 零售应用
Oracle 零售宏观空间优化,版本 15.0.2 零售应用
Oracle 零售商品财务计划,版本 14.1.3、15.0.2 零售应用
Oracle Retail Merchandising Insights,版本 15.0 零售应用
Oracle 零售业开放式商务平台,版本 4.0、5.0、5.1、5.3、6.0、6.1、15.0、16.0 零售应用
Oracle 零售订单代理,版本 5.1、5.2、15.0、16.0 零售应用
Oracle 零售定点服务,版本 14.1.3 零售应用
Oracle Retail Predictive Application Server,版本 13.1、13.2、13.3、13.3.3、13.4、13.4.3、14.0、14.0.3、14.1、14.1.3、15.0、15.0.2、16.0.0 零售应用
Oracle 零售定期价格优化,版本 14.1.3、15.0.2 零售应用
Oracle 零售补货优化,版本 14.1.3、15.0.2 零售应用
Oracle 零售退货管理,版本 14.1 零售应用
Oracle 零售尺码优化,版本 14.1.3、15.0.2 零售应用
Oracle 零售商店库存,版本 14.1、15.0、16.0 零售应用
Oracle 零售仓库管理系统,版本 13.2、14.0、15.0 零售应用
Oracle 零售 XBRi 防损管理,版本 10.0.1、10.5.0、10.6.0、10.7.0、10.8.0、10.8.1 零售应用
Oracle 零售终端系统,版本 5.5、6.0、6.5、7.0、7.1、15.0、16.0 零售应用
Oracle 实时调度器,版本 2.2.0.3.13、2.3.0.0、2.3.0.1 Oracle 公用事业应用
Oracle Utilities Customer Self Service,版本 2.1.0.2.0 Oracle 公用事业应用
Oracle Utilities Framework,版本 2.2.0.0.0、4.1.0.1.0、4.1.0.2.0、4.2.0.1.0、4.2.0.2.0、4.2.0.3.0、4.3.0.1.0、4.3.0.2.0、4.3.0.3.0 Oracle 公用事业应用
Oracle Utilities Work and Asset Management,版本 1.9.1.2.11 Oracle 公用事业应用
Primavera Gateway,版本 1.0、1.1、14.2、15.1、15.2、16.1、16.2 Oracle Primavera 产品套件
Primavera P6 Enterprise Project Portfolio Management,版本 8.3、8.4、15.1、15.2、16.1、16.2 Oracle Primavera 产品套件
Primavera Unifier,版本 9.13、9.14、10.0、10.1、15.1、15.2 Oracle Primavera 产品套件
Oracle Java SE,版本 6u141、7u131、8u121 Oracle Java SE
Oracle Java SE Embedded,版本 8u121 Oracle Java SE
Oracle JRockit,版本 R28.3.13 Oracle Java SE
Oracle SuperCluster Specific Software,版本 2.3.8、2.3.13 Oracle 和 Sun 系统产品套件
Solaris,版本 10、11.3 Oracle 和 Sun 系统产品套件
Solaris Cluster,版本 4.3 Oracle 和 Sun 系统产品套件
StorageTek Tape Analytics SW Tool,2.2.1 之前的版本 Oracle 和 Sun 系统产品套件
Sun ZFS Storage Appliance Kit (AK),版本 AK 2013 Oracle 和 Sun 系统产品套件
Oracle VM VirtualBox,5.0.38 之前的版本、5.1.20 之前的版本 Oracle Linux 和虚拟化
Secure Global Desktop,版本 4.71、5.2、5.3 Oracle Linux 和虚拟化
MySQL Cluster,版本 7.2.27 及之前的版本、7.3.16 及之前的版本、7.4.14 及之前的版本、7.5.5 及之前的版本 Oracle MySQL 产品套件
MySQL Connectors,版本 2.1.5 及之前的版本、5.1.41 及之前的版本 Oracle MySQL 产品套件
MySQL Enterprise Backup,版本 3.12.3 及之前的版本、4.0.3 及之前的版本 Oracle MySQL 产品套件
MySQL Enterprise Monitor,版本 3.1.6.8003 及之前的版本、3.2.1182 及之前的版本、3.3.2.1162 及之前的版本 Oracle MySQL 产品套件
MySQL Server,版本 5.5.55 及之前的版本、5.6.35 及之前的版本、5.7.17 及之前的版本、5.7.11 至 5.7.17 Oracle MySQL 产品套件
MySQL Workbench,版本 6.3.8 及之前的版本 Oracle MySQL 产品套件
Automatic Service Request (ASR),5.7 之前的版本 Oracle 支持工具
Oracle Advanced Support Gateway,7.2 之前的版本 Oracle 支持工具
Oracle Trace File Analyzer (TFA),12.1.2.8.4 之前的版本 Oracle 支持工具
OSS Support Tools,RDA 8.15.17.3.14 之前的版本 Oracle 支持工具

注:

  • 影响 Oracle 数据库和 Oracle 融合中间件的漏洞可能会影响 Oracle 融合应用,因此 Oracle 客户应参阅 Oracle 融合应用重要补丁更新知识文档My Oracle Support 说明 1967316.1,了解有关要应用于融合应用环境的补丁的信息。
  • 使用浏览器运行 Java SE 的用户可以从 http://java.com/ 下载新版本。Windows 和 Mac OS X 平台上的用户还可以使用自动更新获取新版本。
  • 影响 Oracle Solaris 的漏洞可能会影响 Oracle ZFSSA,因此 Oracle 客户应参阅 Oracle 和 Sun 系统产品套件重要补丁更新知识文档 My Oracle Support 说明 2160904.1,了解有关解决重要补丁更新 (CPU) 和 Solaris 第三方公告中发布的 ZFSSA 问题所需的安全修复程序最低修订版的信息。

风险表内容

风险表只列出公告涉及到的补丁新近修复的安全漏洞。之前的安全修复程序的风险表包含在之前的重要补丁更新公告中。在此可获取本文档中提供的风险表的英语文本版本。

该重要补丁更新提出的几个漏洞影响多个产品。每个漏洞都通过一个漏洞号来标识,该编号是相应漏洞的唯一标识符。一个影响多个产品的漏洞将在所有风险表中显示相同的漏洞号。用斜体 显示的漏洞号表明该漏洞不仅影响斜体漏洞号所在行的产品,还影响其他产品。

安全漏洞使用 CVSS 3.0 版进行评估(请参阅用于解释 Oracle 如何应用 CVSS 3.0 的 Oracle CVSS 评估系统)。

Oracle 对重要补丁更新 (CPU) 解决的各个安全漏洞进行了分析。Oracle 不向客户公开有关此安全性分析的详细信息,但会在生成的风险表和相关文档中提供有关漏洞类型、利用漏洞所需的条件以及利用得逞的潜在影响的信息。Oracle 部分地提供了这些信息,以便客户可以根据他们产品使用的特殊性分析自己的风险。有关详细信息,请参阅 Oracle 漏洞公开政策

风险表中的协议暗示其所有安全变体(如果适用)也将受到影响。例如,如果列出 HTTP 为受影响协议,则暗示 HTTPS(如果适用)也将受到影响。仅当协议的安全变体是唯一一个 受影响的变体时,才会在风险表中列出,例如,HTTPS 通常会列为 SSL 和 TLS 的漏洞。

解决方法

考虑到攻击得逞所带来的威胁,Oracle 强烈建议客户尽快应用 CPU 修复程序。如果不应用 CPU 修复程序,则无法通过阻止攻击所需的网络协议来降低攻击得逞的风险。对于需要特定权限或者需要访问特定程序包的攻击,对不需要这些权限的用户删除这些权限或者使其无法访问这些程序包可能有助于降低攻击得逞的风险。这两种方法都有可能损害应用功能,因此 Oracle 强烈建议客户在非生产系统上测试更改。这两种方法都不能更正底层问题,因此都不能作为长期解决方案。

漏掉的重要补丁更新

Oracle 强烈建议客户尽快应用安全修复程序。如果客户漏掉了一个或多个重要补丁更新,担心该 CPU 中未公布其修复程序的产品出现安全问题,请查看以前的重要补丁更新公告以确定要采取的行动。

产品依赖性

某些 Oracle 产品可能依赖于其他 Oracle 产品。因此,该重要补丁更新中发布的安全漏洞修复程序可能影响一个或多个相关的 Oracle 产品。有关这些相关产品以及如何对相关产品应用补丁的详细信息,请参阅 2017 年 4 月补丁集更新和重要补丁更新可用性文档,My Oracle Support 说明 2228898.1

重要补丁更新支持的产品和版本

只有终身支持政策的标准支持或延伸支持阶段中涵盖的产品版本才提供通过重要补丁更新计划发布的补丁。建议客户规划产品升级,以确保当前运行的版本可以应用通过重要补丁更新计划发布的补丁。

没有对未涵盖在标准支持或延伸支持之下的产品版本测试过是否存在该重要补丁更新提出的安全漏洞。但是,很可能受影响的版本的那些早期版本也会受这些安全漏洞的影响。因此,Oracle 建议客户升级到受支持的版本。

受支持的数据库、融合中间件、Oracle Enterprise Manager Base Platform(以前的“Oracle Enterprise Manager Grid Control”)和 Collaboration Suite 产品根据软件错误更正支持政策(参见 My Oracle Support 说明 209768.1)进行修补。有关支持政策和支持阶段的详细指南,请查看技术支持政策

处于延伸支持阶段的产品

已购买终身支持政策下的延伸支持的客户可以使用通过重要补丁更新计划发布的补丁。客户必须具有有效的延伸支持服务合同,才能在延伸支持阶段下载通过重要补丁更新计划发布的补丁。

致谢声明

该重要补丁更新修复的安全漏洞由以下人员或组织向 Oracle 报告:

  • Abhishek Nandawat:CVE-2017-3495
  • Akshay Jain:CVE-2017-3499
  • ERPScan 的 Alexey Tyurin:CVE-2017-3555、CVE-2017-3556
  • 一位匿名研究员通过 Beyond Security 的 SecuriTeam Secure Disclosure 计划:CVE-2017-3533
  • 与 Trend Micro 的零时差计划合作的 Andrea Micalizzi(即 rgod):CVE-2017-3230
  • Pentest Limited 的 Andrew Gill:CVE-2017-3528
  • ValueMentor Infosec Pvt. Ltd 的 Arun Babu:CVE-2017-3517
  • ValueMentor Infosec Pvt. Ltd 的 Binoy Koonammavu:CVE-2017-3517
  • Biznet Bilisim A.S 的 Can Demirel 和 Faruk Unal:CVE-2017-3621
  • Biznet Bilisim A.S. 的 Deniz Cevik:CVE-2017-3625
  • Identity Works LLC 的 Devin Rosenbauer:CVE-2017-3506、CVE-2017-3553
  • Dmitrii Iudin(即 @ret5et):CVE-2017-3547
  • ERPScan 的 Dmitry Chastuhin:CVE-2017-3549
  • Onapsis 的 Emiliano J. Fausto:CVE-2017-3550
  • Florian Bogner:CVE-2017-3511
  • Onapsis 的 Gaston Traberg:CVE-2017-3337、CVE-2017-3393、CVE-2017-3432
  • Hanno Böck:CVE-2017-3604、CVE-2017-3605、CVE-2017-3606、CVE-2017-3607、CVE-2017-3608、CVE-2017-3609、CVE-2017-3610、CVE-2017-3611、CVE-2017-3612、CVE-2017-3613、CVE-2017-3614、CVE-2017-3615、CVE-2017-3616
  • ERPScan 的 Ivan Chalykin:CVE-2017-3555、CVE-2017-3556、CVE-2017-3557
  • Tenable Network Security 的 Jacob Baines:CVE-2017-3531
  • ING Services Polska 的 Jakub Palaczynski:CVE-2017-3528
  • James Forshaw:CVE-2017-3563
  • Jann Horn:CVE-2017-3538、CVE-2017-3558、CVE-2017-3561、CVE-2017-3575、CVE-2017-3576
  • Jason Bertman:CVE-2017-3545、CVE-2017-3554、CVE-2017-3591
  • Intel 的 John S Andersen:CVE-2017-3513
  • CERT-FI 的 Jussi:CVE-2017-3540
  • Mindterra Red Team 的 Khajornchol Puwarang:CVE-2017-3520
  • Liferay 的 Kyle Stiemann:CVE-2017-3626
  • Qihoo 360 Gear Team 的 Li Qiang:CVE-2017-3559
  • Lionel Debroux:CVE-2017-3604、CVE-2017-3605、CVE-2017-3606、CVE-2017-3607、CVE-2017-3608、CVE-2017-3609、CVE-2017-3610、CVE-2017-3611、CVE-2017-3612、CVE-2017-3613、CVE-2017-3614、CVE-2017-3615、CVE-2017-3616、CVE-2017-3617
  • loopx9:CVE-2017-3506
  • Mindterra Red Team 的 Manich Koomsusi:CVE-2017-3520
  • Prevenity 的 Marcin Zięba:CVE-2017-3507
  • Google Project Zero 的 Mateusz Jurczyk:CVE-2017-3587
  • Onapsis 的 Matias Mevied:CVE-2017-3337、CVE-2017-3393、CVE-2017-3432
  • Intel 的 Mickey Shkatov:CVE-2017-3513
  • PricewaterhouseCoopers 的 Mohammed SatyCVE-2017-3254
  • Moritz Bechler:CVE-2017-3509
  • Saudi Aramco 的 Nada Alnoaimi:CVE-2017-3501
  • ERPScan 的 Nadezhda Krivdyuk:CVE-2017-3548
  • Motorola Solutions 的 Or Hanuka:CVE-2017-3579、CVE-2017-3583
  • Salesforce.com 的 Peter Kostiuk:CVE-2017-3232、CVE-2017-3233、CVE-2017-3234、CVE-2017-3237、CVE-2017-3504、CVE-2017-3505、CVE-2017-3581、CVE-2017-3618、CVE-2017-3619、CVE-2017-3620
  • Computest 的 Thijs Alkemade:CVE-2017-3523
  • ValueMentor Infosec Pvt. Ltd 的 Renjith TC:CVE-2017-3517
  • Secforce 的 Rodrigo Marcos:CVE-2017-3599
  • ERPScan 的 Roman Shalymov:CVE-2017-3546、CVE-2017-3547
  • OTE Hellenic Telecommunications Organization S.A. 的 Spyridon Chatzimichail:CVE-2017-3593、CVE-2017-3594、CVE-2017-3595、CVE-2017-3596、CVE-2017-3597、CVE-2017-3598、CVE-2017-3602、CVE-2017-3603
  • Mindterra Red Team 的 Tawatchai PinsuwanCVE-2017-3520
  • Teemu Kääriäinen (Nixu):CVE-2017-3540、CVE-2017-3542、CVE-2017-3543
  • Motorola Solutions 的 Tzachy Horesh:CVE-2017-3579、CVE-2017-3583
  • EY Global Delivery Services 的 Ubais PK:CVE-2017-3534、CVE-2017-3535
  • Intel 的 William Roberts:CVE-2017-3513
  • 前阿里巴巴公司员工 Zuozhi Fan:CVE-2017-3309、CVE-2017-3331、CVE-2017-3453、CVE-2017-3456、CVE-2017-3463

深度安全贡献者

Oracle 向那些为我们的深度安全计划作出贡献的人表示感谢(参见常见问题解答)。对于导致在以后版本中大量修改 Oracle 代码或文档但是严重程度不足以归类到重要补丁更新中的安全漏洞问题,如果有人提供相关的信息、发现或建议,则会因为深度安全作出贡献而受到褒奖。

在此重要补丁更新公告中,Oracle 向以下为 Oracle 深度安全计划作出贡献的人们表示感谢:ERPScan 的 Alexey Tyurin;前 Google 员工 David Litchfield;Netspi 的 Eric Gruber;ERPScan 的 Ivan Chalykin;Jeffrey Walton、前 Netspi 员工 Khai Tran;MMakhil;ERPScan 的 Roman Shalymov(2 份报告);Gulf Business Machine 的 Suraj Khetani;以及 FINRA 的 Xiejingwei Fei。

在线业务安全贡献者

Oracle 向那些为我们的在线业务安全计划作出贡献的人表示感谢(参见常见问题解答)。如果有人提供会导致在以后版本中大量修改 Oracle 面向外部的在线系统安全问题相关的信息、发现或建议,则会因为在线业务安全作出贡献而受到褒奖。

在本季度中,Oracle 向以下为 Oracle 在线业务安全计划作出贡献的人们表示感谢:Blue Canopy 的 Adam Willard(2 份报告);Cédric Bühler;Daniël van Eeden;Tunisian WhiteHat Security 的 Hamdi Charfeddine;Infomenia Technologies 的 Harsh Joshi;Jasmin Landry;Jhayz Rubio;Mala;Amazon Web Services IT Security 的 Mat Werber;Mazlum Bozan;Md. Nur A Alam Dipu;Mohammed Khalid Almouty;Serverghosts 的 Muhammad nurnobi;Muhammad Uwais;喀拉拉邦警察局 Cyber Dome 志愿者指挥 Sreedeep.Ck Alavil;Suleman Malik;Sumit Sahoo (54H00);Suvadip Kar;以及 Tansel Çetin。  

重要补丁更新时间表

重要补丁更新在距 1 月、4 月、7 月和 10 月的第 17 日最近的星期二发布。接下来的四个日期为:

  • 2017 年 7 月 18 日
  • 2017 年 10 月 17 日
  • 2018 年 1 月 16 日
  • 2018 年 4 月 17 日

参考资料


修改记录

日期 说明
2017 年 6 月 20 日 修订版 5。CVSS 评分针对 CVE-2017-3337、CVE-2017-3393、CVE-2017-3432、CVE-2017-3515、CVE-2017-3528、CVE-2017-3550、CVE-2017-3556 和 CVE-2017-3557 进行了更新。
2017 年 5 月 18 日 修订版 4。更新了受 CVE-2012-0920、CVE-2013-5209、CVE-2015-0204 和 CVE-2016-6304 影响的版本。
2017 年 5 月 2 日 修订版 3。更新了受 CVE-2017-3305 影响的版本。更新了“致谢声明”部分。
2017 年 4 月 21 日 修订版 2。新增了 CVE-2017-3523。针对 CVE-2017-3600 添加了说明。更新了“在线业务安全贡献者”部分。
2017 年 4 月 18 日 修订版 1。初始版本。

 

 

 

附录 — Oracle 数据库服务器

Oracle 数据库服务器执行概要

该重要补丁更新包含以下 3 个针对 Oracle 数据库服务器的新安全修复程序:

  • 2 个针对 Oracle 数据库服务器的新安全修复程序。其中不存在无需身份验证即可远程利用的漏洞,即无人可以在无需用户凭证的情况下通过网络利用这些漏洞。其中 1 个修复程序适用于仅客户端的安装(即,没有安装 Oracle 数据库服务器的安装)。在此可获取此风险表的英语文本形式。
  • 1 个针对 Oracle Secure Backup 的新安全修复程序。此漏洞无需身份验证即可远程利用,即,无需用户凭证即可通过网络利用该漏洞。在此可获取此风险表的英语文本形式。

Oracle 数据库服务器风险表


漏洞号 组件 所需的程序包和/或权限 协议


无需身份验证即可远程利用?
CVSS 3.0 版风险(参阅风险表定义 受影响的支持版本 说明
基本
评分
攻击
途径
攻击
复杂性
所需
权限
用户
交互
范围 机密性 完整性 可用性
CVE-2017-3486 SQL*Plus 本地登录 Oracle Net 7.2 本地 需要 改变 11.2.0.4、12.1.0.2 参见注释 1
CVE-2017-3567 OJVM 具备 Create Session、Create Procedure 权限 多个 5.3 网络 不变 11.2.0.4、12.1.0.2  
 

注:

  1. 此评分适用于数据库的 Windows 平台 11.2.0.4 版。对于 Windows 平台 12.1.0.2 版和 Linux,评分为 6.3,范围不变。

仅具有 Oracle 数据库服务器客户端的安装

本重要补丁更新中包括的下列 Oracle 数据库服务器漏洞影响仅具有客户端的安装:CVE-2017-3486



Oracle Secure Backup 执行概要

该重要补丁更新包含 1 个针对 Oracle Secure Backup 的新安全修复程序。此漏洞无需身份验证即可远程利用,即,无需用户凭证即可通过网络利用该漏洞。在此可获取此风险表的英语文本形式。

Oracle Secure Backup 风险表


漏洞号 组件 所需的程序包和/或权限 协议


无需身份验证即可远程利用?
CVSS 3.0 版风险(参阅风险表定义 受影响的支持版本 说明
基本
评分
攻击
途径
攻击
复杂性
所需
权限
用户
交互
范围 机密性 完整性 可用性
CVE-2016-6290 PHP 多个 9.8 网络 不变 12.1.0.3.0 之前的版本  
 

下面是解决的其他 CVE:

  • CVE-2016-6290 修复程序还解决了 CVE-2016-6288、CVE-2016-6289、CVE-2016-6291、CVE-2016-6292、CVE-2016-6294、CVE-2016-6295、CVE-2016-6296 和 CVE-2016-6297。

 

附录 — Oracle Berkeley DB

Oracle Berkeley DB 执行概要

该重要补丁更新包含 14 个针对 Oracle Berkeley DB 的新安全修复程序。其中不存在无需身份验证即可远程利用的漏洞,即无人可以在无需用户凭证的情况下通过网络利用这些漏洞)。在此可获取此风险表的英语文本形式。

Oracle Berkeley DB 风险表


漏洞号 组件 所需的程序包和/或权限 协议


无需身份验证即可远程利用?
CVSS 3.0 版风险(参阅风险表定义 受影响的支持版本 说明
基本
评分
攻击
途径
攻击
复杂性
所需
权限
用户
交互
范围 机密性 完整性 可用性
CVE-2017-3604 数据存储 7.0 本地 需要 不变 6.2.32 之前的版本  
CVE-2017-3605 数据存储 7.0 本地 需要 不变 6.2.32 之前的版本  
CVE-2017-3606 数据存储 7.0 本地 需要 不变 6.2.32 之前的版本  
CVE-2017-3607 数据存储 7.0 本地 需要 不变 6.2.32 之前的版本  
CVE-2017-3608 数据存储 7.0 本地 需要 不变 6.2.32 之前的版本  
CVE-2017-3609 数据存储 7.0 本地 需要 不变 6.2.32 之前的版本  
CVE-2017-3610 数据存储 7.0 本地 需要 不变 6.2.32 之前的版本  
CVE-2017-3611 数据存储 7.0 本地 需要 不变 6.2.32 之前的版本  
CVE-2017-3612 数据存储 7.0 本地 需要 不变 6.2.32 之前的版本  
CVE-2017-3613 数据存储 7.0 本地 需要 不变 6.2.32 之前的版本  
CVE-2017-3614 数据存储 7.0 本地 需要 不变 6.2.32 之前的版本  
CVE-2017-3615 数据存储 7.0 本地 需要 不变 6.2.32 之前的版本  
CVE-2017-3616 数据存储 7.0 本地 需要 不变 6.2.32 之前的版本  
CVE-2017-3617 数据存储 7.0 本地 需要 不变 6.2.32 之前的版本  
 


 

附录 — Oracle 融合中间件

Oracle 融合中间件执行概要

该重要补丁更新包含 31 个针对 Oracle 融合中间件的新安全修复程序。其中 20 个漏洞无需身份验证即可被远程利用,即无需用户凭证即可通过网络利用这些漏洞。在此可获取此风险表的英语文本形式。

Oracle 融合中间件产品包括受 Oracle 数据库部分中所列漏洞影响的 Oracle 数据库组件。Oracle 融合中间件产品暴露在危险中的程度取决于所使用的 Oracle 数据库版本。Oracle 数据库安全修复程序未列在 Oracle 融合中间件风险表中。然而,由于影响 Oracle 数据库版本的漏洞可能影响 Oracle 融合中间件产品,Oracle 建议客户将 2017 年 4 月的重要补丁更新应用于 Oracle 融合中间件产品的 Oracle 数据库组件。有关您的环境需要应用哪些补丁的信息,请参阅 2017 年 4 月的重要补丁更新中针对 Oracle 产品的可用补丁文档 My Oracle Support 说明 2228898.1

Oracle 融合中间件风险表


漏洞号 组件 子组件 协议


无需身份验证即可远程利用?
CVSS 3.0 版风险(参阅风险表定义 受影响的支持版本 说明
基本
评分
攻击
途径
攻击
复杂性
所需
权限
用户
交互
范围 机密性 完整性 可用性
CVE-2017-5638 Oracle WebCenter Sites 第三方工具 (Struts 2) HTTP 10.0 网络 改变 11.1.1.8.0、12.2.1.0.0、12.2.1.1.0、12.2.1.2.0  
CVE-2017-3553 Oracle Identity Manager 规则引擎 HTTP 9.9 网络 改变 11.1.2.3.0  
CVE-2016-6303 Oracle API Gateway Oracle API Gateway (OpenSSL) HTTPS 9.8 网络 不变 11.1.2.4.0  
CVE-2015-7501 Oracle Fusion Middleware MapViewer Install (Apache Commons Collections) HTTP 9.8 网络 不变 11.1.1.9、12.2.1.1、12.2.1.2  
CVE-2017-5638 Oracle WebLogic Server 示例 (Struts 2) HTTP 9.8 网络 不变 10.3.6.0、12.1.3.0、12.2.1.0、12.2.1.1、12.2.1.2  
CVE-2016-0714 Oracle WebCenter Sites Apache Tomcat HTTP 8.8 网络 不变 11.1.1.8.0  
CVE-2015-7501 Oracle WebCenter Sites Sites (Apache Commons Collections) HTTP 8.8 网络 不变 11.1.1.8.0、12.2.1.0.0、12.2.1.1.0、12.2.1.2.0  
CVE-2017-3230 Oracle Fusion Middleware MapViewer Map Builder HTTP 8.6 网络 不变 11.1.1.9、12.2.1.1、12.2.1.2  
CVE-2017-3540 Oracle WebCenter Sites 服务器 HTTP 8.6 网络 不变 11.1.1.8.0、12.2.1.0.0、12.2.1.1.0、12.2.1.2.0  
CVE-2017-3542 Oracle WebCenter Sites 服务器 HTTP 8.6 网络 不变 11.1.1.8.0、12.2.1.0.0、12.2.1.1.0、12.2.1.2.0  
CVE-2017-3543 Oracle WebCenter Sites 服务器 HTTP 8.6 网络 不变 11.1.1.8.0、12.2.1.0.0、12.2.1.1.0、12.2.1.2.0  
CVE-2017-3625 Oracle WebCenter Content Content Server HTTP 8.2 网络 需要 改变 11.1.1.7、11.1.1.9、12.2.1.0、12.2.1.1、12.2.1.2  
CVE-2017-3545 Oracle WebCenter Sites Blob Server HTTP 8.2 网络 不变 11.1.1.8.0、12.2.1.0.0、12.2.1.1.0、12.2.1.2.0  
CVE-2017-3541 Oracle WebCenter Sites 服务器 HTTP 8.2 网络 不变 11.1.1.8.0、12.2.1.0.0、12.2.1.1.0、12.2.1.2.0  
CVE-2017-3601 Oracle API Gateway Oracle API Gateway HTTP 8.1 网络 需要 不变 11.1.2.4.0  
CVE-2017-3602 Oracle WebCenter Sites 高级 UI HTTP 8.1 网络 不变 11.1.1.8.0、12.2.1.0.0、12.2.1.1.0、12.2.1.2.0  
CVE-2017-3554 Oracle WebCenter Sites Catalog Mover HTTP 8.1 网络 不变 11.1.1.8.0、12.2.1.0.0、12.2.1.1.0、12.2.1.2.0  
CVE-2016-1181 Oracle WebLogic Server 示例 (Struts 1) HTTP 8.1 网络 不变 10.3.6.0、12.1.3.0、12.2.1.0、12.2.1.1、12.2.1.2  
CVE-2017-3596 Oracle WebCenter Sites 高级 UI HTTP 7.6 网络 不变 11.1.1.8.0、12.2.1.0.0、12.2.1.1.0、12.2.1.2.0  
CVE-2017-3499 Oracle Social Network Android 客户端 HTTPS 7.5 网络 不变 11.1.12.0.0 (17019101) 之前的版本  
CVE-2017-3506 Oracle WebLogic Server Web 服务 HTTP 7.4 网络 不变 10.3.6.0、12.1.3.0、12.2.1.0、12.2.1.1、12.2.1.2  
CVE-2017-3507 Oracle Service Bus Web Console Design HTTP 7.3 网络 不变 12.1.3.0.0、12.2.1.0.0、12.2.1.1.0、12.2.1.2.0  
CVE-2017-3531 Oracle WebLogic Server Servlet Runtime HTTP 7.2 网络 改变 12.1.3.0、12.2.1.0、12.2.1.1、12.2.1.2  
CVE-2017-3593 Oracle WebCenter Sites 高级 UI HTTP 7.1 网络 需要 不变 11.1.1.8.0、12.2.1.0.0、12.2.1.1.0、12.2.1.2.0  
CVE-2017-3595 Oracle WebCenter Sites 高级 UI HTTP 7.1 网络 不变 11.1.1.8.0、12.2.1.0.0、12.2.1.1.0、12.2.1.2.0  
CVE-2017-3591 Oracle WebCenter Sites Catalog Mover HTTP 7.1 网络 需要 不变 11.1.1.8.0、12.2.1.0.0、12.2.1.1.0、12.2.1.2.0  
CVE-2017-3594 Oracle WebCenter Sites 高级 UI HTTP 5.9 网络 不变 11.1.1.8.0、12.2.1.0.0、12.2.1.1.0、12.2.1.2.0  
CVE-2017-3597 Oracle WebCenter Sites 高级 UI HTTP 5.7 网络 需要 不变 11.1.1.8.0、12.2.1.0.0、12.2.1.1.0、12.2.1.2.0  
CVE-2017-3626 Oracle GlassFish Server Java Server Faces 多个 3.1 网络 需要 不变 3.1.2  
CVE-2017-3598 Oracle WebCenter Sites 高级 UI HTTP 3.1 网络 不变 11.1.1.8.0、12.2.1.0.0、12.2.1.1.0、12.2.1.2.0  
CVE-2017-3603 Oracle WebCenter Sites 高级 UI HTTP 3.1 网络 不变 11.1.1.8.0、12.2.1.0.0、12.2.1.1.0、12.2.1.2.0  
 

下面是解决的其他 CVE:

  • CVE-2016-0714 修复程序还解决了 CVE-2015-5351、CVE-2016-0706 和 CVE-2016-0763。
  • CVE-2016-1181 修复程序还解决了 CVE-2012-1007、CVE-2014-0114 和 CVE-2016-1182。
  • CVE-2016-6303 修复程序还解决了 CVE-2016-2177、CVE-2016-2178、CVE-2016-2179、CVE-2016-2180、CVE-2016-2181、CVE-2016-2182、CVE-2016-2183、CVE-2016-6302、CVE-2016-6304、CVE-2016-6305、CVE-2016-6306、CVE-2016-6307、CVE-2016-6308、CVE-2016-6309 和 CVE-2016-7052。

 

附录 — Oracle Hyperion

Oracle Hyperion 执行概要

该重要补丁更新包含 1 个针对 Oracle Hyperion 的新安全修复程序。此漏洞无需身份验证即可远程利用,即,无需用户凭证即可通过网络利用该漏洞。在此可获取此风险表的英语文本形式。

Oracle Hyperion 风险表


漏洞号 组件 子组件 协议


无需身份验证即可远程利用?
CVSS 3.0 版风险(参阅风险表定义 受影响的支持版本 说明
基本
评分
攻击
途径
攻击
复杂性
所需
权限
用户
交互
范围 机密性 完整性 可用性
CVE-2015-3237 Oracle Hyperion Essbase Security (libcurl) HTTP 6.5 网络 不变 11.1.2.2  
 

下面是解决的其他 CVE:

  • CVE-2015-3237 修复程序还解决了 CVE-2015-3236。

 

附录 — Oracle Enterprise Manager Grid Control

Oracle Enterprise Manager Grid Control 执行概要

该重要补丁更新包含 2 个针对 Oracle Enterprise Manager Grid Control 的新安全修复程序。这 2 个漏洞无需身份验证即可被远程利用,即无需用户凭证即可通过网络利用这些漏洞。所有这些修复程序都不适用于仅客户端的安装(即,没有安装 Oracle Enterprise Manager Grid Control 的安装)。在此可获取此风险表的英语文本形式。

Oracle Enterprise Manager 产品包括 Oracle 数据库和 Oracle 融合中间件组件,这些组件受 Oracle 数据库和 Oracle 融合中间件部分中所列漏洞的影响。Oracle Enterprise Manager 产品暴露在危险中的程度取决于所使用的 Oracle 数据库和 Oracle 融合中间件版本。Oracle 数据库和 Oracle 融合中间件安全修复程序未列在 Oracle Enterprise Manager 风险表中。然而,由于影响 Oracle 数据库和 Oracle 融合中间件版本的漏洞可能影响 Oracle Enterprise Manager 产品,Oracle 建议客户将 2017 年 4 月的重要补丁更新应用于 Enterprise Manager 的 Oracle 数据库和 Oracle 融合中间件组件。有关您的环境需要应用哪些补丁的信息,请参阅 2017 年 4 月的重要补丁更新中针对 Oracle 产品的可用补丁文档 My Oracle Support 说明 2228898.1

Oracle Enterprise Manager Grid Control 风险表


漏洞号 组件 子组件 协议


无需身份验证即可远程利用?
CVSS 3.0 版风险(参阅风险表定义 受影响的支持版本 说明
基本
评分
攻击
途径
攻击
复杂性
所需
权限
用户
交互
范围 机密性 完整性 可用性
CVE-2016-3092 Enterprise Manager Base Platform Security Framework HTTP 7.5 网络 不变 12.1.0、13.1.0、13.2.0  
CVE-2017-3518 Enterprise Manager Base Platform Discovery Framework HTTPS 7.5 网络 不变 12.1.0、13.1.0、13.2.0  
 

下面是解决的其他 CVE:

  • CVE-2017-3518 修复程序还解决了 CVE-2016-2177、CVE-2016-2178、CVE-2016-2179、CVE-2016-2180、CVE-2016-2181、CVE-2016-2182、CVE-2016-2183、CVE-2016-6302、CVE-2016-6303、CVE-2016-6304、CVE-2016-6305、CVE-2016-6306、CVE-2016-6307、CVE-2016-6308、CVE-2016-6309 和 CVE-2016-7052。

 

附录 — Oracle 应用

Oracle E-Business Suite 执行概要

该重要补丁更新包含 11 个针对 Oracle E-Business Suite 的新安全修复程序。其中 10 个漏洞无需身份验证即可被远程利用,即无需用户凭证即可通过网络利用这些漏洞。在此可获取此风险表的英语文本形式。

Oracle E-Business Suite 产品包括 Oracle 数据库和 Oracle 融合中间件组件,这些组件受 Oracle 数据库和 Oracle 融合中间件部分中所列漏洞的影响。Oracle E-Business Suite 产品暴露在危险中的程度取决于所使用的 Oracle 数据库和 Oracle 融合中间件版本。Oracle 数据库和 Oracle 融合中间件安全修复程序未列在 Oracle E-Business Suite 风险表中。然而,由于影响 Oracle 数据库和 Oracle 融合中间件版本的漏洞可能影响 Oracle E-Business Suite 产品,Oracle 建议客户将 2017 年 4 月的重要补丁更新应用于 Oracle E-Business Suite 的 Oracle 数据库和 Oracle 融合中间件组件。有关您的环境需要应用哪些补丁的信息,请参阅 Oracle E-Business Suite 12 版重要补丁更新知识文档(2017 年 4 月)My Oracle Support 说明 2241313.1

本部分中的某些风险表行被分配了多个漏洞号。在这些情况下,其他的 CVE 列在风险表下面,以提高可读性。每组 CVE 标识符共享风险表中列出的相同的描述、漏洞类型、组件、子组件和受影响的版本,但会出现在子组件的不同代码段中。

Oracle E-Business Suite 风险表


漏洞号 组件 子组件 协议


无需身份验证即可远程利用?
CVSS 3.0 版风险(参阅风险表定义 受影响的支持版本 说明
基本
评分
攻击
途径
攻击
复杂性
所需
权限
用户
交互
范围 机密性 完整性 可用性
CVE-2017-3549 Oracle Scripting 脚本管理 HTTP 9.1 网络 不变 12.1.1、12.1.2、12.1.3、12.2.3、12.2.4、12.2.5、12.2.6  
CVE-2017-3393 Oracle Advanced Outbound Telephony 交互历史记录 HTTP 8.2 网络 需要 改变 12.2.3、12.2.4、12.2.5、12.2.6  
CVE-2017-3550 Oracle Customer Interaction History Admin Console HTTP 8.2 网络 需要 改变 12.1.1、12.1.2、12.1.3  
CVE-2017-3337 Oracle Marketing 用户界面 HTTP 8.2 网络 需要 改变 12.1.1、12.1.2、12.1.3、12.2.3、12.2.4、12.2.5、12.2.6  
CVE-2017-3432 Oracle One-to-One Fulfillment Audience 工作台 HTTP 8.2 网络 需要 改变 12.1.1、12.1.2、12.1.3  
CVE-2017-3557 Oracle One-to-One Fulfillment 打印服务器 HTTP 8.2 网络 需要 改变 12.1.3、12.2.3、12.2.4、12.2.5、12.2.6  
CVE-2017-3555 Oracle iReceivables 自助注册 HTTP 7.5 网络 不变 12.1.1、12.1.2、12.1.3、12.2.3、12.2.4、12.2.5、12.2.6  
CVE-2017-3592 Oracle Payables Self Service Manager HTTP 6.5 网络 不变 12.1.1、12.1.2、12.1.3、12.2.3、12.2.4、12.2.5、12.2.6  
CVE-2017-3528 Oracle Applications Framework 弹出窗口(值列表、日期选择器等) HTTP 4.7 网络 需要 改变 12.1.3、12.2.3、12.2.4、12.2.5、12.2.6  
CVE-2017-3515 Oracle User Management 用户名/密码管理 HTTP 4.7 网络 需要 改变 12.1.3、12.2.3、12.2.4、12.2.5、12.2.6  
CVE-2017-3556 Oracle Application Object Library 文件管理 HTTP 3.7 网络 不变 12.1.3、12.2.3、12.2.4、12.2.5、12.2.6  
 

下面是解决的其他 CVE:

  • CVE-2017-3337 修复程序还解决了 CVE-2017-3342、CVE-2017-3345、CVE-2017-3347、CVE-2017-3355 和 CVE-2017-3356。
  • CVE-2017-3432 修复程序还解决了 CVE-2017-3434。


Oracle Supply Chain 产品套件执行概要

该重要补丁更新包含 1 个针对 Oracle Supply Chain 产品套件的新安全修复程序。此漏洞必需身份验证才可远程利用,即,没有用户凭证就不能通过网络利用该漏洞。在此可获取此风险表的英语文本形式。

Oracle Supply Chain 产品套件风险表


漏洞号 组件 子组件 协议


无需身份验证即可远程利用?
CVSS 3.0 版风险(参阅风险表定义 受影响的支持版本 说明
基本
评分
攻击
途径
攻击
复杂性
所需
权限
用户
交互
范围 机密性 完整性 可用性
CVE-2017-3530 Oracle Transportation Manager Security HTTP 6.1 网络 需要 不变 6.2、6.3.0、6.3.1、6.3.2、6.3.3、6.3.4、6.3.5、6.3.6、6.3.7、6.4.0、6.4.1、6.4.2  
 



Oracle PeopleSoft 产品执行概要

该重要补丁更新包含 16 个针对 Oracle PeopleSoft 产品的新安全修复程序。其中 8 个漏洞无需身份验证即可被远程利用,即无需用户凭证即可通过网络利用这些漏洞。在此可获取此风险表的英语文本形式。

Oracle PeopleSoft 产品风险表


漏洞号 组件 子组件 协议


无需身份验证即可远程利用?
CVSS 3.0 版风险(参阅风险表定义 受影响的支持版本 说明
基本
评分
攻击
途径
攻击
复杂性
所需
权限
用户
交互
范围 机密性 完整性 可用性
CVE-2017-3519 PeopleSoft Enterprise PeopleTools 安全 HTTP 7.5 网络 不变 8.54、8.55  
CVE-2017-3547 PeopleSoft Enterprise PeopleTools 多通道框架 HTTP 7.4 网络 需要 改变 8.54、8.55  
CVE-2017-3577 PeopleSoft Enterprise CS Campus Community 框架 HTTP 6.5 网络 不变 9.2  
CVE-2017-3570 PeopleSoft Enterprise FSCM 电子结算管理 HTTP 6.5 网络 不变 9.1  
CVE-2017-3520 PeopleSoft Enterprise PeopleTools 流式核心 HTTP 6.5 网络 需要 不变 8.54、8.55  
CVE-2017-3548 PeopleSoft Enterprise PeopleTools 集成代理 HTTP 6.5 网络 不变 8.54、8.55  
CVE-2017-3546 PeopleSoft Enterprise PeopleTools 多通道框架 HTTP 6.5 网络 不变 8.54、8.55  
CVE-2014-3596 PeopleSoft Enterprise PeopleTools 门户 HTTP 6.5 网络 不变 8.54、8.55  
CVE-2017-3521 PeopleSoft Enterprise SCM Purchasing 供应商注册 HTTP 6.5 网络 不变 9.2  
CVE-2017-3525 PeopleSoft Enterprise SCM Service Procurement 可用性 HTTP 6.5 网络 不变 9.2  
CVE-2017-3524 PeopleSoft Enterprise SCM Strategic Sourcing 投标人注册 HTTP 6.5 网络 不变 9.2  
CVE-2017-3571 PeopleSoft Enterprise SCM eBill Payment 安全 HTTP 6.5 网络 不变 9.2  
CVE-2017-3522 PeopleSoft Enterprise SCM eSupplier Connection 供应商 HTTP 6.5 网络 不变 9.2  
CVE-2017-3502 PeopleSoft Enterprise FIN Receivables 应收账款 HTTP 5.3 网络 不变 9.2  
CVE-2017-3527 PeopleSoft Enterprise PeopleTools 流式核心 HTTP 5.3 网络 不变 8.54、8.55  
CVE-2017-3536 PeopleSoft Enterprise PeopleTools 安全 HTTP 4.6 网络 需要 不变 8.54、8.55  
 



Oracle JD Edwards 产品执行概要

该重要补丁更新包含 1 个针对 Oracle JD Edwards 产品的新安全修复程序。此漏洞无需身份验证即可远程利用,即,无需用户凭证即可通过网络利用该漏洞。在此可获取此风险表的英语文本形式。

Oracle JD Edwards 产品风险表


漏洞号 组件 子组件 协议


无需身份验证即可远程利用?
CVSS 3.0 版风险(参阅风险表定义 受影响的支持版本 说明
基本
评分
攻击
途径
攻击
复杂性
所需
权限
用户
交互
范围 机密性 完整性 可用性
CVE-2017-3517 JD Edwards EnterpriseOne Tools Web 运行时 SEC HTTP 6.5 网络 不变 9.2  
 



Oracle Siebel CRM 执行概要

该重要补丁更新包含 1 个针对 Oracle Siebel CRM 的新安全修复程序。此漏洞无需身份验证即可远程利用,即,无需用户凭证即可通过网络利用该漏洞。在此可获取此风险表的英语文本形式。

Oracle Siebel CRM 风险表


漏洞号 组件 子组件 协议


无需身份验证即可远程利用?
CVSS 3.0 版风险(参阅风险表定义 受影响的支持版本 说明
基本
评分
攻击
途径
攻击
复杂性
所需
权限
用户
交互
范围 机密性 完整性 可用性
CVE-2017-5638 Siebel 应用 — E-Billing 安全 (Struts 2) HTTP 10.0 网络 改变 6.1、6.2、7.0、7.1  
 



Oracle 商务解决方案执行概要

该重要补丁更新包含 3 个针对 Oracle 商务解决方案的新安全修复程序。所有这些漏洞无需身份验证即可被远程利用,即无需用户凭证即可通过网络利用这些漏洞。在此可获取此风险表的英语文本形式。

Oracle 商务解决方案风险表


漏洞号 组件 子组件 协议


无需身份验证即可远程利用?
CVSS 3.0 版风险(参阅风险表定义 受影响的支持版本 说明
基本
评分
攻击
途径
攻击
复杂性
所需
权限
用户
交互
范围 机密性 完整性 可用性
CVE-2017-3572 Oracle Commerce Guided Search / Oracle Commerce Experience Manager MDEX HTTP 7.5 网络 不变 6.2.2、6.3.0、6.4.1.2、6.5.0、6.5.1、6.5.2  
CVE-2016-6304 Oracle Commerce Guided Search / Oracle Commerce Experience Manager MDEX HTTPS 7.5 网络 不变 6.2.2、6.3.0、6.4.1.2、6.5.0、6.5.1、6.5.2  
CVE-2016-2107 Oracle Commerce Guided Search / Oracle Commerce Experience Manager Platform Services HTTPS 5.9 网络 不变 6.1.4、11.0、11.1、11.2  
 

下面是解决的其他 CVE:

  • CVE-2016-2107 修复程序还解决了 CVE-2016-2105、CVE-2016-2106、CVE-2016-2109 和 CVE-2016-2176。
  • CVE-2016-6304 修复程序还解决了 CVE-2016-2177、CVE-2016-2178、CVE-2016-2179、CVE-2016-2180、CVE-2016-2181、CVE-2016-2182、CVE-2016-2183、CVE-2016-6302、CVE-2016-6303、CVE-2016-6306、CVE-2016-7052、CVE-2016-7055、CVE-2017-3731 和 CVE-2017-3732。

 

附录 — Oracle 通信应用

Oracle 通信应用执行概要

该重要补丁更新包含 11 个针对 Oracle 通信应用的新安全修复程序。其中 9 个漏洞无需身份验证即可被远程利用,即无需用户凭证即可通过网络利用这些漏洞。在此可获取此风险表的英语文本形式。

Oracle 通信应用风险表


漏洞号 组件 子组件 协议


无需身份验证即可远程利用?
CVSS 3.0 版风险(参阅风险表定义 受影响的支持版本 说明
基本
评分
攻击
途径
攻击
复杂性
所需
权限
用户
交互
范围 机密性 完整性 可用性
CVE-2017-5638 Oracle Communications Policy Management 安全 (Struts 2) HTTP 10.0 网络 改变 12.2  
CVE-2016-0729 Oracle Communications ASAP 安全 (Xerces) HTTP 9.8 网络 不变 7.0、7.2、7.3  
CVE-2016-0635 Oracle Communications Network Integrity 安全 (Spring) HTTP 8.8 网络 不变 7.3.0、7.2.4  
CVE-2016-3092 Oracle Communications Service Broker 集成系统版 安装 (Apache Commons FileUpload) HTTP 7.5 网络 不变 6.0、6.1  
CVE-2013-5209 Oracle Communications Session Border Controller 系统管理 (SCTP) SCTP 7.5 网络 不变 SCZ7.2.0、SCZ7.3.0、SCZ7.4.0  
CVE-2016-6304 Oracle Communications Session Border Controller 路由 (OpenSSL) TLS 7.5 网络 不变 SCZ7.2.0、SCZ7.3.0、SCZ7.4.0  
CVE-2012-0920 Oracle Communications Session Border Controller 系统管理 (Dropbear) SSH 7.1 网络 需要 不变 SCZ7.2.0、SCZ7.3.0、SCZ7.4.0  
CVE-2017-3732 Oracle Communications Security Gateway 路由 (OpenSSL) TLS 5.9 网络 不变 3.0.0  
CVE-2013-2566 Oracle Communications Session Border Controller 系统管理 SSH 5.9 网络 不变 SCZ7.3.0、SCZ7.4.0  
CVE-2017-3470 Oracle Communications Security Gateway 网络 ICMP Ping 5.3 网络 不变 3.0.0  
CVE-2015-0204 Oracle Communications Session Border Controller 路由 TLS 5.3 网络 不变 SCZ7.2.0、
SCZ7.3.0、SCZ7.4.0
 
 

下面是解决的其他 CVE:

  • CVE-2016-6304 修复程序还解决了 CVE-2014-3571、CVE-2015-0286、CVE-2015-1791、CVE-2015-3195 和 CVE-2016-2107。
  • CVE-2017-3732 修复程序还解决了 CVE-2014-3571、CVE-2015-1788、CVE-2015-1789、CVE-2015-1790、CVE-2015-1791 和 CVE-2015-1792。

 

附录 — Oracle 金融服务应用

Oracle 金融服务应用执行概要

该重要补丁更新包含 47 个针对 Oracle 金融服务应用的新安全修复程序。其中 25 个漏洞无需身份验证即可被远程利用,即无需用户凭证即可通过网络利用这些漏洞。在此可获取此风险表的英语文本形式。

Oracle 金融服务应用风险表


漏洞号 组件 子组件 协议


无需身份验证即可远程利用?
CVSS 3.0 版风险(参阅风险表定义 受影响的支持版本 说明
基本
评分
攻击
途径
攻击
复杂性
所需
权限
用户
交互
范围 机密性 完整性 可用性
CVE-2017-5638 Oracle FLEXCUBE Private Banking 核心 (Struts 2) HTTP 10.0 网络 改变 12.0.1、12.0.2、12.0.3、12.1.0  
CVE-2017-5638 Oracle Financial Services Analytical Applications Infrastructure 核心 (Struts 2) HTTP 10.0 网络 改变 7.3.3、7.3.4、7.3.5  
CVE-2017-5638 Oracle Financial Services Asset Liability Management 核心 (Struts 2) HTTP 10.0 网络 改变 6.0.0、6.1.0、6.1.1、8.0.1、8.0.2、8.0.3、8.0.4  
CVE-2017-5638 Oracle Financial Services Basel Regulatory Capital Basic 核心 (Struts 2) HTTP 10.0 网络 改变 6.1.2、6.1.3、8.0.2、8.0.3  
CVE-2017-5638 Oracle Financial Services Basel Regulatory Capital Internal Ratings Based Approach 核心 (Struts 2) HTTP 10.0 网络 改变 6.1.2、6.1.3、8.0.2、8.0.3  
CVE-2017-5638 Oracle Financial Services Data Foundation 核心 (Struts 2) HTTP 10.0 网络 改变 8.0.1、8.0.2、8.0.3、8.0.4  
CVE-2017-5638 Oracle Financial Services Data Integration Hub 核心 (Struts 2) HTTP 10.0 网络 改变 8.0.1、8.0.2、8.0.3、8.0.4  
CVE-2017-5638 Oracle Financial Services Enterprise Financial Performance Analytics 核心 (Struts 2) HTTP 10.0 网络 改变 8.0.0 至 8.0.4  
CVE-2017-5638 Oracle Financial Services Funds Transfer Pricing 核心 (Struts 2) HTTP 10.0 网络 改变 6.0.0、6.1.0、6.1.1、8.0.1、8.0.2、8.0.3、8.0.4  
CVE-2017-5638 Oracle Financial Services Hedge Management and IFRS Valuations 核心 (Struts 2) HTTP 10.0 网络 改变 6.1.1、8.0.1、8.0.2、8.0.3、8.0.4  
CVE-2017-5638 Oracle Financial Services Institutional Performance Analytics 核心 (Struts 2) HTTP 10.0 网络 改变 8.0.0 至 8.0.4  
CVE-2017-5638 Oracle Financial Services Liquidity Risk Management 核心 (Struts 2) HTTP 10.0 网络 改变 8.0.1、8.0.2、8.0.4  
CVE-2017-5638 Oracle Financial Services Loan Loss Forecasting and Provisioning 核心 (Struts 2) HTTP 10.0 网络 改变 1.5.0、1.5.1、8.0.1、8.0.2、8.0.3、8.0.4  
CVE-2017-5638 Oracle Financial Services Pricing Management/Transfer Pricing Component 核心 (Struts 2) HTTP 10.0 网络 改变 8.0.0 至 8.0.4  
CVE-2017-5638 Oracle Financial Services Profitability Management 核心 (Struts 2) HTTP 10.0 网络 改变 6.0.0、6.1.0、6.1.1、8.0.1、8.0.2、8.0.3、8.0.4  
CVE-2017-5638 Oracle Financial Services Reconciliation Framework 核心 (Struts 2) HTTP 10.0 网络 改变 8.0.0、8.0.1、8.0.2  
CVE-2017-5638 Oracle Financial Services Retail Customer Analytics 核心 (Struts 2) HTTP 10.0 网络 改变 8.0.0 至 8.0.3  
CVE-2017-5638 Oracle Financial Services Retail Performance Analytics 核心 (Struts 2) HTTP 10.0 网络 改变 8.0.0 至 8.0.4  
CVE-2017-5638 Oracle Insurance Data Foundation 核心 (Struts 2) HTTP 10.0 网络 改变 8.0.1、8.0.2、8.0.3、8.0.4  
CVE-2016-0635 Oracle FLEXCUBE Private Banking 核心 (Spring Framework) HTTP 8.8 网络 不变 12.0.1、12.0.2、12.0.3、12.1.0  
CVE-2017-3493 Oracle FLEXCUBE Enterprise Limits and Collateral Management 基础设施 HTTP 8.5 网络 改变 12.0.0、12.1.0  
CVE-2017-3472 Oracle FLEXCUBE Private Banking 项目组合管理 HTTP 8.1 网络 不变 2.0.0、2.0.1、2.2.0.1、12.0.1  
CVE-2017-3476 Oracle FLEXCUBE Private Banking 杂项 HTTP 7.1 网络 不变 2.0.0、2.0.1、2.2.0.1、12.0.1  
CVE-2017-3485 Oracle FLEXCUBE Universal Banking 基础设施 HTTP 6.8 网络 不变 11.3.0、11.4.0、12.0.0、12.0.1、12.0.2、12.0.3、12.1.0、12.2.0  
CVE-2017-3491 Oracle FLEXCUBE Enterprise Limits and Collateral Management 限额和抵押品 HTTP 6.5 网络 不变 12.0.1、12.1.0  
CVE-2017-3488 Oracle FLEXCUBE Investor Servicing 单位信托 HTTP 6.5 网络 不变 12.0.1、12.0.2、12.0.3、12.0.4、12.1.0、12.2.0、12.3.0  
CVE-2017-3534 Oracle FLEXCUBE Universal Banking 基础设施 HTTP 6.5 网络 不变 12.0.1、12.0.2、12.0.3、12.1.0、12.2.0、12.3.0  
CVE-2017-3496 Oracle FLEXCUBE Enterprise Limits and Collateral Management 基础设施 HTTP 6.1 网络 需要 改变 12.0.0、12.1.0  
CVE-2017-3492 Oracle FLEXCUBE Enterprise Limits and Collateral Management 基础设施 HTTP 5.4 网络 不变 12.0.0、12.1.0  
CVE-2017-3484 Oracle FLEXCUBE Enterprise Limits and Collateral Management 限额和抵押品 HTTP 5.4 网络 不变 12.0.0、12.1.0  
CVE-2017-3489 Oracle FLEXCUBE Investor Servicing 安全管理系统 HTTP 5.4 网络 不变 12.0.1、12.0.2、12.0.3、12.0.4、12.1.0、12.2.0、12.3.0  
CVE-2017-3288 Oracle FLEXCUBE Investor Servicing 单位信托 HTTP 5.4 网络 不变 12.0.1、12.0.2、12.0.3、12.0.4、12.1.0、12.2.0、12.3.0  
CVE-2017-3478 Oracle FLEXCUBE Private Banking 杂项 HTTP 5.4 网络 不变 12.0.0、12.1.0  
CVE-2017-3479 Oracle FLEXCUBE Private Banking 杂项 HTTP 5.4 网络 不变 2.0.0、2.0.1、2.2.0.1、12.0.1  
CVE-2017-3482 Oracle FLEXCUBE Universal Banking 基础设施 HTTP 5.4 网络 需要 改变 12.0.0、12.0.1、12.0.2、12.0.3、12.1.0、12.2.0、12.3.0  
CVE-2017-3475 Oracle FLEXCUBE Private Banking 杂项 HTTP 5.0 网络 改变 2.0.0、2.0.1、2.2.0.1、12.0.1  
CVE-2017-3495 Oracle FLEXCUBE Direct Banking 登录前 HTTP 4.7 网络 需要 改变 12.0.2、12.0.3  
CVE-2017-3471 Oracle FLEXCUBE Private Banking 杂项 HTTP 4.7 网络 需要 改变 12.0.0、12.1.0  
CVE-2017-3480 Oracle FLEXCUBE Universal Banking 基础设施 HTTP 4.7 网络 需要 改变 11.3.0、11.4.0、12.0.1  
CVE-2017-3535 Oracle FLEXCUBE Universal Banking 基础设施 HTTP 4.7 网络 需要 改变 11.3.0、11.4.0、12.0.1、12.0.2、12.0.3  
CVE-2017-3494 Oracle FLEXCUBE Universal Banking 综合柜员 HTTP 4.7 网络 需要 改变 11.3.0、11.4.0、12.0.1、12.0.2、12.0.3  
CVE-2017-3483 Oracle FLEXCUBE Enterprise Limits and Collateral Management 限额和抵押品 4.4 本地 不变 12.0.0、12.1.0  
CVE-2017-3473 Oracle FLEXCUBE Private Banking 杂项 HTTP 4.3 网络 不变 2.0.0、2.0.1、2.2.0.1、12.0.1  
CVE-2017-3481 Oracle FLEXCUBE Universal Banking 基础设施 HTTP 4.3 网络 不变 11.3.0、11.4.0、12.0.1  
CVE-2017-3477 Oracle FLEXCUBE Private Banking 杂项 HTTP 4.2 网络 不变 12.0.0、12.1.0  
CVE-2017-3490 Oracle FLEXCUBE Enterprise Limits and Collateral Management 限额和抵押品 HTTP 3.1 网络 不变 12.0.0、12.1.0  
CVE-2017-3487 Oracle FLEXCUBE Investor Servicing 单位信托 HTTP 3.1 网络 不变 12.0.1、12.0.2、12.0.3、12.0.4、12.1.0、12.2.0、12.3.0  
 


 

附录 — Oracle 健康科学应用

Oracle 健康科学应用执行概要

该重要补丁更新包含 1 个针对 Oracle 健康科学应用的新安全修复程序。此漏洞无需身份验证即可远程利用,即,无需用户凭证即可通过网络利用该漏洞。在此可获取此风险表的英语文本形式。

Oracle 健康科学应用风险表


漏洞号 组件 子组件 协议


无需身份验证即可远程利用?
CVSS 3.0 版风险(参阅风险表定义 受影响的支持版本 说明
基本
评分
攻击
途径
攻击
复杂性
所需
权限
用户
交互
范围 机密性 完整性 可用性
CVE-2016-3092 Oracle 医疗卫生个人主索引 Cleanser、Profiler (Apache Commons FileUpload) HTTP 7.5 网络 不变 2.0.1.x 及之前的版本、3.0.0.x 和 4.0.1.x  
 


 

附录 — Oracle 酒店管理应用

Oracle 酒店管理应用执行概要

该重要补丁更新包含 6 个针对 Oracle 酒店管理应用的新安全修复程序。其中 1 个漏洞无需身份验证即可被远程利用,即无需用户凭证即可通过网络利用这些漏洞。在此可获取此风险表的英语文本形式。

Oracle 酒店管理应用风险表


漏洞号 组件 子组件 协议


无需身份验证即可远程利用?
CVSS 3.0 版风险(参阅风险表定义 受影响的支持版本 说明
基本
评分
攻击
途径
攻击
复杂性
所需
权限
用户
交互
范围 机密性 完整性 可用性
CVE-2017-3574 Oracle Hospitality OPERA 5 Property Services OPERA 许可代码配置 HTTP 7.1 网络 不变 5.4.0.x、5.4.1.x、5.4.2.x、5.4.3.x、5.5.0.x、5.5.1.x  
CVE-2017-3568 Oracle Hospitality OPERA 5 Property Services OPERA 打印和登录 6.5 本地 需要 不变 5.4.0.x、5.4.1.x、5.4.2.x、5.4.3.x、5.5.0.x、5.5.1.x  
CVE-2017-3573 Oracle Hospitality OPERA 5 Property Services OPERA 打印 HTTP 6.1 网络 需要 改变 5.4.0.x、5.4.1.x、5.4.2.x、5.4.3.x、5.5.0.x、5.5.1.x  
CVE-2017-3569 Oracle Hospitality OPERA 5 Property Services OPERA 业务事件 HTTP 5.4 网络 不变 5.4.0.x、5.4.1.x、5.4.2.x、5.4.3.x、5.5.0.x、5.5.1.x  
CVE-2017-3552 Oracle Hospitality OPERA 5 Property Services OPERA 房间图像/图片设置 HTTP 4.3 网络 不变 5.4.0.x、5.4.1.x、5.4.2.x、5.4.3.x、5.5.0.x、5.5.1.x  
CVE-2017-3560 Oracle Hospitality OPERA 5 Property Services OXI 接口 HTTP 4.3 网络 不变 5.4.0.x、5.4.1.x、5.4.2.x、5.4.3.x、5.5.0.x、5.5.1.x  
 


 

附录 — Oracle 保险应用

Oracle 保险应用执行概要

该重要补丁更新包含 1 个针对 Oracle 保险应用的新安全修复程序。此漏洞必需身份验证才可远程利用,即,没有用户凭证就不能通过网络利用该漏洞。在此可获取此风险表的英语文本形式。

Oracle 保险应用风险表


漏洞号 组件 子组件 协议


无需身份验证即可远程利用?
CVSS 3.0 版风险(参阅风险表定义 受影响的支持版本 说明
基本
评分
攻击
途径
攻击
复杂性
所需
权限
用户
交互
范围 机密性 完整性 可用性
CVE-2015-7940 Oracle Insurance Istream IStream Publisher (Bouncy Castle) HTTP 6.5 网络 不变 4.3.2 及早期版本  
 


 

附录 — Oracle 零售应用

Oracle 零售应用执行概要

该重要补丁更新包含 39 个针对 Oracle 零售应用的新安全修复程序。其中 32 个漏洞无需身份验证即可被远程利用,即无需用户凭证即可通过网络利用这些漏洞。在此可获取此风险表的英语文本形式。

Oracle 零售应用风险表


漏洞号 组件 子组件 协议


无需身份验证即可远程利用?
CVSS 3.0 版风险(参阅风险表定义 受影响的支持版本 说明
基本
评分
攻击
途径
攻击
复杂性
所需
权限
用户
交互
范围 机密性 完整性 可用性
CVE-2017-5638 Oracle 零售 XBRi 防损管理 内部运营 (Struts 2) HTTP 10.0 网络 改变 10.0.1、10.5.0、10.6.0、10.7.0、10.8.0、10.8.1  
CVE-2016-0635 Oracle 零售后端办公 安全 HTTP 8.8 网络 不变 14.1  
CVE-2016-0635 Oracle 零售发票核对 安全 HTTP 8.8 网络 不变 13.2、14.0、14.1  
CVE-2016-0635 Oracle 零售定点服务 基础设施 HTTP 8.8 网络 不变 14.1.3  
CVE-2016-0635 Oracle 零售定点服务 移动 POS HTTP 8.8 网络 不变 14.1.3  
CVE-2016-0635 Oracle 零售退货管理 安全 HTTP 8.8 网络 不变 14.1  
CVE-2016-3506 MICROS Lucas 安全 Oracle Net 8.1 网络 不变 2.9.5.1、2.9.5.2、2.9.5.3、2.9.5.4、2.9.5.5  
CVE-2016-3506 MICROS Relate CRM Software Web 服务 Oracle Net 8.1 网络 不变 10.0、10.5、10.8、11.0、11.1、11.4、15.0  
CVE-2016-3506 MICROS XBR 数据库 Oracle Net 8.1 网络 不变 10.0.1、10.5.0、10.6.0、10.7.7、10.8.0、10.8.1  
CVE-2016-3506 MICROS Xstore Payment 安全 Oracle Net 8.1 网络 不变 5.5、6.0、6.5、7.0、7.1、15.0、16.0  
CVE-2016-3506 Oracle 零售高级库存计划 安装 Oracle Net 8.1 网络 不变 14.1、15.0  
CVE-2016-3506 Oracle Retail Advanced Science Engine 常规 Oracle Net 8.1 网络 不变 14.1  
CVE-2016-3506 Oracle Retail Analytic Parameter Calculator - RO 数据接口 Oracle Net 8.1 网络 不变 15.0  
CVE-2016-3506 Oracle Retail Analytic Parameter Calculator - RO 安装/配置 Oracle Net 8.1 网络 不变 15.0  
CVE-2016-3506 Oracle Retail Analytics 安装 Oracle Net 8.1 网络 不变 14.0、14.1、15.0、16.0  
CVE-2016-3506 Oracle 零售品类计划 安装 Oracle Net 8.1 网络 不变 14.1.3、15.0.1、16.0.0  
CVE-2016-3506 Oracle 零售品类管理 安装 Oracle Net 8.1 网络 不变 13.2、13.3、14.0、14.1  
CVE-2016-3506 Oracle Retail Category Management Planning & Optimization 安装 Oracle Net 8.1 网络 不变 15.0  
CVE-2016-3506 Oracle Retail Customer Insights 安装程序 Oracle Net 8.1 网络 不变 15.0  
CVE-2016-2510 Oracle Retail Customer Management and Segmentation Foundation Web 服务 HTTPS 8.1 网络 不变 15.0  
CVE-2016-3506 Oracle 零售需求预测 安装 Oracle Net 8.1 网络 不变 14.1.3、15.0.2  
CVE-2016-3506 Oracle 零售单品优化 安装 Oracle Net 8.1 网络 不变 14.1.3、15.0.2  
CVE-2016-3506 Oracle 零售宏观空间优化 安装 Oracle Net 8.1 网络 不变 15.0.2  
CVE-2016-3506 Oracle 零售商品财务计划 安装 Oracle Net 8.1 网络 不变 14.1.3、15.0.2  
CVE-2016-3506 Oracle Retail Merchandising Insights 安装程序 Oracle Net 8.1 网络 不变 15.0  
CVE-2016-3506 Oracle 零售订单代理 订单代理基础 Oracle Net 8.1 网络 不变 5.1、5.2、15.0、16.0  
CVE-2016-3506 Oracle Retail Predictive Application Server 安装程序 — 服务器 Oracle Net 8.1 网络 不变 13.1、13.2、13.3、13.4、14.0、14.1、15.0  
CVE-2016-3506 Oracle 零售定期价格优化 安装 Oracle Net 8.1 网络 不变 14.1.3、15.0.2  
CVE-2016-3506 Oracle 零售补货优化 安装 Oracle Net 8.1 网络 不变 14.1.3、15.0.2  
CVE-2016-3506 Oracle 零售尺码优化 安装 Oracle Net 8.1 网络 不变 14.1.3、15.0.2  
CVE-2016-3506 Oracle 零售商店库存 安装 Oracle Net 8.1 网络 不变 14.1、15.0、16.0  
CVE-2016-3506 Oracle 零售终端系统 销售点 Oracle Net 8.1 网络 不变 5.5、6.0、6.5、7.1、15.0  
CVE-2016-3506 Oracle 零售终端系统 销售点 Oracle Net 8.1 网络 不变 5.5、6.0、6.5、7.0、7.1、15.0、16.0  
CVE-2016-1181 Oracle 零售发票核对 安全 7.8 本地 不变 12.0、13.0、13.1、13.2、14.0、14.1  
CVE-2017-3254 Oracle 零售发票核对 安全 HTTP 7.6 网络 需要 不变 12.0、13.0  
CVE-2015-7940 Oracle 零售业开放式商务平台 框架 HTTP 7.5 网络 不变 4.0、5.0、5.1、5.3、6.0  
CVE-2015-0204 Oracle Retail Predictive Application Server RPAS 服务器 SSL/TLS 7.5 网络 不变 13.3.3、13.4.3、14.0.3、14.1.3、15.0.2、16.0.0  
CVE-2017-3532 Oracle 零售仓库管理系统 安全 HTTP 6.1 网络 需要 改变 13.2、14.0、15.0  
CVE-2017-3451 Oracle 零售业开放式商务平台 Web HTTP 5.4 网络 需要 改变 4.0、5.0、5.1、5.3、6.0、6.1、15.0、16.0  
 

下面是解决的其他 CVE:

  • CVE-2015-0204 修复程序还解决了 CVE-2014-3571。
  • CVE-2016-1181 修复程序还解决了 CVE-2014-0114 和 CVE-2016-1182。
  • CVE-2017-5638 修复程序还解决了 CVE-2016-4436。

 

附录 — Oracle 公用事业应用

Oracle 公用事业应用执行概要

该重要补丁更新包含 7 个针对 Oracle 公用事业应用的新安全修复程序。所有这些漏洞无需身份验证即可被远程利用,即无需用户凭证即可通过网络利用这些漏洞。在此可获取此风险表的英语文本形式。

Oracle 公用事业应用风险表


漏洞号 组件 子组件 协议


无需身份验证即可远程利用?
CVSS 3.0 版风险(参阅风险表定义 受影响的支持版本 说明
基本
评分
攻击
途径
攻击
复杂性
所需
权限
用户
交互
范围 机密性 完整性 可用性
CVE-2016-5019 Oracle 公用事业客户自助服务 打包 (Apache Trinidad) HTTP 9.8 网络 不变 2.1.0.2.0  
CVE-2014-0114 Oracle 公用事业框架 系统范围 HTTP 8.3 网络 改变 4.1.0.1.0、4.1.0.2.0、4.2.0.1.0、4.2.0.2.0、4.2.0.3.0、4.3.0.1.0、4.3.0.2.0、4.3.0.3.0  
CVE-2016-3092 Oracle 公用事业框架 文件上载和附件 (Apache Commons FileUpload) HTTP 7.5 网络 不变 2.2.0.0.0、4.1.0.1.0、4.1.0.2.0、4.2.0.1.0、4.2.0.2.0、4.2.0.3.0、4.3.0.1.0、4.3.0.2.0、4.3.0.3.0  
CVE-2016-3674 Oracle 公用事业框架 UI、批处理和 XAI (Xstream) HTTP 7.5 网络 不变 2.2.0.0.0、4.1.0.1.0、4.1.0.2.0、4.2.0.1.0、4.2.0.2.0、4.2.0.3.0、4.3.0.1.0、4.3.0.2.0、4.3.0.3.0  
CVE-2016-3092 Oracle 公用事业作业和资产管理 集成 (Apache Commons FileUpload) HTTP 7.5 网络 不变 1.9.1.2.11  
CVE-2017-3537 Oracle 实时调度器 移动通信平台 HTTP 6.1 网络 需要 改变 2.2.0.3.13、2.3.0.0、2.3.0.1  
CVE-2012-5881 Oracle 公用事业框架 UI(YUI JavaScript 框架) HTTP 6.1 网络 需要 改变 2.2.0.0.0、4.1.0.1.0、4.1.0.2.0、4.2.0.1.0、4.2.0.2.0、4.2.0.3.0、4.3.0.1.0、4.3.0.2.0、4.3.0.3.0  
 

下面是解决的其他 CVE:

  • CVE-2012-5881 修复程序还解决了 CVE-2012-5882 和 CVE-2012-5883。

 

附录 — Oracle Primavera 产品套件

Oracle Primavera 产品套件执行概要

该重要补丁更新包含 7 个针对 Oracle Primavera 产品套件的新安全修复程序。其中 4 个漏洞无需身份验证即可被远程利用,即无需用户凭证即可通过网络利用这些漏洞。在此可获取此风险表的英语文本形式。

Oracle Primavera 产品套件风险表


漏洞号 组件 子组件 协议


无需身份验证即可远程利用?
CVSS 3.0 版风险(参阅风险表定义 受影响的支持版本 说明
基本
评分
攻击
途径
攻击
复杂性
所需
权限
用户
交互
范围 机密性 完整性 可用性
CVE-2017-3503 Primavera P6 企业项目组合管理 Web 访问 (Apache Commons BeanUtils) HTTP 9.9 网络 改变 8.3、8.4、15.1、15.2、16.1、16.2  
CVE-2017-3508 Primavera Gateway Primavera 桌面集成 HTTP 9.1 网络 改变 1.0、1.1、14.2、15.1、15.2、16.1、16.2  
CVE-2017-3500 Primavera Gateway Primavera 桌面集成 HTTP 8.7 网络 改变 1.0、1.1、14.2、15.1、15.2、16.1、16.2  
CVE-2017-3583 Primavera P6 企业项目组合管理 Web 访问 HTTP 8.1 网络 需要 不变 8.3、8.4、15.1、15.2、16.1、16.2  
CVE-2017-3579 Primavera P6 企业项目组合管理 Web 访问 HTTP 6.1 网络 需要 改变 8.3、8.4、15.1、15.2、16.1、16.2  
CVE-2017-3501 Primavera Unifier 平台 HTTP 6.1 网络 需要 改变 9.13、9.14、10.0、10.1、15.1、15.2  
CVE-2017-3732 Primavera P6 企业项目组合管理 Project Manager (OpenSSL) HTTPS 5.9 网络 不变 8.3、8.4、15.1、15.2、16.1、16.2  
 

下面是解决的其他 CVE:

  • CVE-2017-3503 修复程序还解决了 CVE-2014-0114。

 

附录 — Oracle Java SE

Oracle Java SE 执行概要

该重要补丁更新包含 8 个针对 Oracle Java SE 的新安全修复程序。其中 7 个漏洞无需身份验证即可被远程利用,即无需用户凭证即可通过网络利用这些漏洞。在此可获取此风险表的英语文本形式。


以下 CVSS 评分假定运行 Java 小程序或 Java Web Start 应用的用户拥有管理员权限(这是 Windows 上的典型情况)。如果用户未以管理员权限运行(Solaris 和 Linux 的典型情况),则对机密性、完整性以及可用性的对应 CVSS 评分的影响是“低”而非“高”,降低了 CVSS 基本评分。例如,基本评分 9.6 变成 7.1。


用户应使用新的 JDK 和 JRE 8 中的默认 Java 插件和 Java Web Start。

Oracle Java SE 风险表


漏洞号 组件 子组件 协议


无需身份验证即可远程利用?
CVSS 3.0 版风险(参阅风险表定义 受影响的支持版本 说明
基本
评分
攻击
途径
攻击
复杂性
所需
权限
用户
交互
范围 机密性 完整性 可用性
CVE-2017-3512 Java SE AWT 多个 8.3 网络 需要 改变 Java SE:7u131、8u121 参见注释 1
CVE-2017-3514 Java SE AWT 多个 8.3 网络 需要 改变 Java SE:6u141、7u131、8u121 参见注释 1
CVE-2017-3511 Java SE、Java SE Embedded、JRockit JCE 7.7 本地 需要 改变 Java SE:7u131、8u121;Java SE Embedded:8u121;JRockit:R28.3.13 参见注释 2
CVE-2017-3526 Java SE、Java SE Embedded、JRockit JAXP 多个 5.9 网络 不变 Java SE:6u141、7u131、8u121;Java SE Embedded:8u121;JRockit:R28.3.13 参见注释 2
CVE-2017-3509 Java SE、Java SE Embedded 网络 多个 4.2 网络 需要 不变 Java SE:6u141、7u131、8u121;Java SE Embedded:8u121 参见注释 1
CVE-2017-3533 Java SE、Java SE Embedded、JRockit 网络 FTP 3.7 网络 不变 Java SE:6u141、7u131、8u121;Java SE Embedded:8u121;JRockit:R28.3.13 参见注释 2
CVE-2017-3544 Java SE、Java SE Embedded、JRockit 网络 SMTP 3.7 网络 不变 Java SE:6u141、7u131、8u121;Java SE Embedded:8u121;JRockit:R28.3.13 参见注释 2
CVE-2017-3539 Java SE、Java SE Embedded 安全 多个 3.1 网络 需要 不变 Java SE:6u141、7u131、8u121;Java SE Embedded:8u121 参见注释 1
 

注:

  1. 该漏洞适用于加载和运行不受信任的代码(例如,来自互联网的代码)并依赖 Java 沙盒获得安全性的 Java 部署(通常在运行沙盒 Java Web Start 应用或沙盒 Java 小程序的客户端中)。该漏洞不适用于仅加载和运行受信任的代码(例如,管理员安装的代码)的 Java 部署(通常在服务器中)。
  2. 适用于 Java 的客户端和服务器部署。该漏洞可通过沙盒 Java Web Start 应用和沙盒 Java 小程序利用。还可以通过向指定组件中的 API 提供数据来利用它,无需使用沙盒 Java Web Start 应用或沙盒 Java 小程序,如通过 Web 服务。

 

附录 — Oracle Sun 系统产品套件

Oracle Sun 系统产品套件执行概要

该重要补丁更新包含 21 个针对 Oracle Sun 系统产品套件的新安全修复程序。其中 8 个漏洞无需身份验证即可被远程利用,即无需用户凭证即可通过网络利用这些漏洞。在此可获取此风险表的英语文本形式。

Oracle Sun 系统产品套件风险表


漏洞号 组件 子组件 协议


无需身份验证即可远程利用?
CVSS 3.0 版风险(参阅风险表定义 受影响的支持版本 说明
基本
评分
攻击
途径
攻击
复杂性
所需
权限
用户
交互
范围 机密性 完整性 可用性
CVE-2017-3623 Solaris 内核 RPC 多个 10.0 网络 改变 参见注释 1
CVE-2016-3607 Solaris Cluster GlassFish Server 多个 9.8 网络 不变 4.3  
CVE-2016-5019 StorageTek Tape Analytics SW Tool 核心 (Apache Trinidad) 多个 9.8 网络 不变 2.2.1 之前的版本  
CVE-2015-4852 StorageTek Tape Analytics SW Tool WebLogic Server T3 9.8 网络 不变 2.2.1 之前的版本  
CVE-2015-7501 StorageTek Tape Analytics SW Tool 核心 (Apache Commons Collections) 多个 8.8 网络 不变 2.2.1 之前的版本  
CVE-2017-3578 Sun ZFS Storage Appliance Kit (AK) RAS 子系统 8.8 本地 改变 AK 2013  
CVE-2017-3582 Oracle SuperCluster 特定软件 备份/恢复实用程序 8.4 本地 不变 2.3.8、2.3.13  
CVE-2017-3580 Sun ZFS Storage Appliance Kit (AK) RAS 子系统 多个 8.3 网络 需要 改变 AK 2013  
CVE-2017-3564 Solaris RBAC 8.2 本地 需要 改变 11.3  
CVE-2017-3565 Solaris RBAC 7.9 本地 需要 改变 11.3  
CVE-2017-3622 Solaris Common Desktop Environment (CDE) 7.8 本地 不变 10 参见注释 2
CVE-2017-3584 Sun ZFS Storage Appliance Kit (AK) RAS 子系统 7.8 本地 改变 AK 2013  
CVE-2017-3510 Solaris 内核区域虚拟化 NIC 驱动程序 多个 7.7 网络 改变 11.3  
CVE-2017-3516 Solaris 内核区域虚拟化 NIC 驱动程序 多个 7.7 网络 改变 11.3  
CVE-2017-3621 Sun ZFS Storage Appliance Kit (AK) IPC Frameworks 多个 7.5 网络 不变 AK 2013  
CVE-2017-3497 Solaris 远程管理后台进程 多个 7.3 网络 不变 11.3  
CVE-2017-3551 Solaris Smartcard 库 6.6 本地 不变 11.3  
CVE-2017-3585 Sun ZFS Storage Appliance Kit (AK) User Interface 子系统 HTTP 5.3 网络 不变 AK 2013  
CVE-2017-3498 Solaris 内核 3.3 本地 不变 11.3  
CVE-2017-3474 Solaris 区域 3.3 本地 不变 11.3  
CVE-2016-5551 Solaris Cluster NAS 设备添加 3.3 本地 需要 不变 4.3  
 

注:

  1. CVE-2017-3623 分配给“Ebbisland”。自 2012 年 1 月 26 日以来安装了任何内核补丁或者通过修补工具更新的 Solaris 10系统不受影响。而且,任何安装了 Solaris 10 1/13 (Solaris 10 Update 11) 的 Solaris 10 系统都不会受影响。Solaris 11 不受此问题的影响。
  2. CVE-2017-3622 分配给“Extremeparr”。

下面是解决的其他 CVE:

  • CVE-2016-5019 修复程序还解决了 CVE-2016-3504。

 

附录 — Oracle Linux 和 Oracle 虚拟化

Oracle 虚拟化执行概要

该重要补丁更新包含 15 个针对 Oracle 虚拟化的新安全修复程序。其中 6 个漏洞无需身份验证即可被远程利用,即无需用户凭证即可通过网络利用这些漏洞。在此可获取此风险表的英语文本形式。

Oracle 虚拟化风险表


漏洞号 组件 子组件 协议


无需身份验证即可远程利用?
CVSS 3.0 版风险(参阅风险表定义 受影响的支持版本 说明
基本
评分
攻击
途径
攻击
复杂性
所需
权限
用户
交互
范围 机密性 完整性 可用性
CVE-2016-5407 Secure Global Desktop Window 系统 (X11) TCP 9.8 网络 不变 4.71、5.2、5.3  
CVE-2017-3561 Oracle VM VirtualBox 核心 8.8 本地 改变 5.0.38 之前的版本、5.1.20 之前的版本  
CVE-2017-3563 Oracle VM VirtualBox 核心 8.8 本地 改变 5.0.38 之前的版本、5.1.20 之前的版本  
CVE-2017-3576 Oracle VM VirtualBox 核心 8.8 本地 改变 5.0.38 之前的版本、5.1.20 之前的版本  
CVE-2017-3558 Oracle VM VirtualBox 核心 8.5 本地 改变 5.0.38 之前的版本、5.1.20 之前的版本  
CVE-2017-3587 Oracle VM VirtualBox Shared Folder 8.4 本地 改变 5.0.38 之前的版本、5.1.20 之前的版本  
CVE-2017-3559 Oracle VM VirtualBox 核心 7.9 本地 改变 5.0.38 之前的版本、5.1.20 之前的版本  
CVE-2017-3575 Oracle VM VirtualBox 核心 7.9 本地 改变 5.0.38 之前的版本、5.1.20 之前的版本  
CVE-2017-3538 Oracle VM VirtualBox Shared Folder 7.5 本地 改变 5.0.34 之前的版本、5.1.16 之前的版本  
CVE-2017-3731 Secure Global Desktop 核心 (OpenSSL) SSL/TLS 5.9 网络 不变 4.71、5.2、5.3  
CVE-2013-1982 Secure Global Desktop Window 系统 (X11) TCP 5.6 网络 不变 4.71  
CVE-2016-3739 Secure Global Desktop 核心 (LibcURL) 多个 4.8 网络 不变 5.2、5.3  
CVE-2016-8743 Secure Global Desktop Web 服务器 (Apache HTTP Server) HTTP 4.0 网络 改变 4.71、5.2、5.3  
CVE-2016-0762 Secure Global Desktop 应用服务器 (Apache Tomcat) HTTP 3.7 网络 不变 4.71、5.2、5.3  
CVE-2017-3513 Oracle VM VirtualBox 核心 2.5 本地 改变 5.0.38 之前的版本、5.1.20 之前的版本  
 

下面是解决的其他 CVE:

  • CVE-2013-1982 修复程序还解决了 CVE-2013-1983、CVE-2013-1984、CVE-2013-1985、CVE-2013-1986、CVE-2013-1987、CVE-2013-1995、CVE-2013-1998、CVE-2013-2002、CVE-2013-2003 和 CVE-2013-2005。
  • CVE-2016-0762 修复程序还解决了 CVE-2016-5018、CVE-2016-6794、CVE-2016-6796、CVE-2016-6797、CVE-2016-6816、CVE-2016-6817 和 CVE-2016-8735。
  • CVE-2016-3739 修复程序还解决了 CVE-2016-4802、CVE-2016-5419、CVE-2016-5420、CVE-2016-5421、CVE-2016-8615、CVE-2016-8616、CVE-2016-8617、CVE-2016-8618、CVE-2016-8619、CVE-2016-8620、CVE-2016-8621、CVE-2016-8622、CVE-2016-8623、CVE-2016-8624 和 CVE-2016-8625。
  • CVE-2017-3731 修复程序还解决了 CVE-2016-2177、CVE-2016-2178、CVE-2016-2179、CVE-2016-2180、CVE-2016-2181、CVE-2016-2182、CVE-2016-2183、CVE-2016-6302、CVE-2016-6303、CVE-2016-6304、CVE-2016-6305、CVE-2016-6306、CVE-2016-6307、CVE-2016-6308、CVE-2016-7055、CVE-2017-3730 和 CVE-2017-3732。

 

附录 — Oracle MySQL

Oracle MySQL 执行概要

该重要补丁更新包含 40 个针对 Oracle MySQL 的新安全修复程序。其中 11 个漏洞无需身份验证即可被远程利用,即无需用户凭证即可通过网络利用这些漏洞。在此可获取此风险表的英语文本形式。

Oracle MySQL 风险表


漏洞号 组件 子组件 协议


无需身份验证即可远程利用?
CVSS 3.0 版风险(参阅风险表定义 受影响的支持版本 说明
基本
评分
攻击
途径
攻击
复杂性
所需
权限
用户
交互
范围 机密性 完整性 可用性
CVE-2017-5638 MySQL Enterprise Monitor 监视:常规 (Struts 2) MySQL 协议 10.0 网络 改变 3.1.6.8003 及早期版本、3.2.1182 及早期版本、3.3.2.1162 及早期版本  
CVE-2016-6303 MySQL Workbench Workbench:安全:加密 (OpenSSL) MySQL 协议 9.8 网络 不变 6.3.8 及早期版本  
CVE-2017-3523 MySQL Connectors Connector/J MySQL 协议 8.5 网络 改变 5.1.40 及早期版本  
CVE-2017-3306 MySQL Enterprise Monitor 监视:服务器 MySQL 协议 8.3 网络 需要 改变 3.1.6.8003 及早期版本、3.2.1182 及早期版本、3.3.2.1162 及早期版本  
CVE-2016-2176 MySQL Enterprise Backup 备份:ENTRBACK (OpenSSL) MySQL 协议 8.2 网络 不变 3.12.2 及早期版本、4.0.1 及早期版本  
CVE-2016-2176 MySQL Workbench Workbench:安全:加密 (OpenSSL) MySQL 协议 8.2 网络 不变 6.3.7 及早期版本  
CVE-2017-3308 MySQL Server 服务器:DML MySQL 协议 7.7 网络 改变 5.5.54 及早期版本、5.6.35 及早期版本、5.7.17 及早期版本  
CVE-2017-3309 MySQL Server 服务器:优化器 MySQL 协议 7.7 网络 改变 5.5.54 及早期版本、5.6.35 及早期版本、5.7.17 及早期版本  
CVE-2017-3450 MySQL Server 服务器:Memcached MySQL 协议 7.5 网络 不变 5.6.35 及早期版本、5.7.17 及早期版本  
CVE-2017-3599 MySQL Server 服务器:可插拔身份验证 MySQL 协议 7.5 网络 不变 5.6.35 及早期版本、5.7.17 及早期版本  
CVE-2017-3329 MySQL Server 服务器:线程池 MySQL 协议 7.5 网络 不变 5.5.54 及早期版本、5.6.35 及早期版本、5.7.17 及早期版本  
CVE-2017-3600 MySQL Server 客户端 mysqldump MySQL 协议 6.6 网络 不变 5.5.54 及早期版本、5.6.35 及早期版本、5.7.17 及早期版本 参见注释 1
CVE-2016-3092 MySQL Enterprise Monitor 监视:常规 (Apache Commons FileUpload) MySQL 协议 6.5 网络 不变 3.1.6.8003 及早期版本、3.2.1182 及早期版本、3.3.2.1162 及早期版本  
CVE-2017-3331 MySQL Server 服务器:DML MySQL 协议 6.5 网络 不变 5.7.11 至 5.7.17  
CVE-2017-3453 MySQL Server 服务器:优化器 MySQL 协议 6.5 网络 不变 5.5.54 及早期版本、5.6.35 及早期版本、5.7.17 及早期版本  
CVE-2017-3452 MySQL Server 服务器:优化器 MySQL 协议 6.5 网络 不变 5.6.35 及早期版本  
CVE-2017-3586 MySQL Connectors Connector/J MySQL 协议 6.4 网络 改变 5.1.41 及早期版本  
CVE-2017-3732 MySQL Enterprise Backup 备份:ENTRBACK (OpenSSL) MySQL 协议 5.9 网络 不变 3.12.3 及早期版本、4.0.3 及早期版本  
CVE-2017-3731 MySQL Enterprise Monitor 监视:常规 (OpenSSL) MySQL 协议 5.9 网络 不变 3.1.6.8003 及早期版本、3.2.1182 及早期版本、3.3.2.1162 及早期版本  
CVE-2017-3454 MySQL Server 服务器:InnoDB MySQL 协议 5.5 网络 不变 5.7.17 及早期版本  
CVE-2017-3304 MySQL Cluster 集群:DD MySQL 协议 5.4 网络 不变 7.2.27 及早期版本、7.3.16 及早期版本、7.4.14 及早期版本、7.5.5 及早期版本  
CVE-2017-3455 MySQL Server 服务器:安全:权限 MySQL 协议 5.4 网络 不变 5.7.17 及早期版本  
CVE-2017-3305 MySQL Server 服务器:C API MySQL 协议 5.3 网络 不变 5.5.55 及早期版本、5.6.35 及早期版本  
CVE-2017-3302 MySQL Server 服务器:C API MySQL 协议 5.1 本地 不变 5.5.54 及早期版本、5.6.20 及早期版本  
CVE-2017-3460 MySQL Server 服务器:审计插件 MySQL 协议 4.9 网络 不变 5.7.17 及早期版本  
CVE-2017-3456 MySQL Server 服务器:DML MySQL 协议 4.9 网络 不变 5.5.54 及早期版本、5.6.35 及早期版本、5.7.17 及早期版本  
CVE-2017-3458 MySQL Server 服务器:DML MySQL 协议 4.9 网络 不变 5.7.17 及早期版本  
CVE-2017-3457 MySQL Server 服务器:DML MySQL 协议 4.9 网络 不变 5.7.17 及早期版本  
CVE-2017-3459 MySQL Server 服务器:优化器 MySQL 协议 4.9 网络 不变 5.7.17 及早期版本  
CVE-2017-3463 MySQL Server 服务器:安全:权限 MySQL 协议 4.9 网络 不变 5.5.54 及早期版本、5.6.35 及早期版本、5.7.17 及早期版本  
CVE-2017-3462 MySQL Server 服务器:安全:权限 MySQL 协议 4.9 网络 不变 5.5.54 及早期版本、5.6.35 及早期版本、5.7.17 及早期版本  
CVE-2017-3461 MySQL Server 服务器:安全:权限 MySQL 协议 4.9 网络 不变 5.5.54 及早期版本、5.6.35 及早期版本、5.7.17 及早期版本  
CVE-2017-3464 MySQL Server 服务器:DDL MySQL 协议 4.3 网络 不变 5.5.54 及早期版本、5.6.35 及早期版本、5.7.17 及早期版本  
CVE-2017-3465 MySQL Server 服务器:安全:权限 MySQL 协议 4.3 网络 不变 5.7.17 及早期版本  
CVE-2017-3467 MySQL Server 服务器:C API MySQL 协议 3.7 网络 不变 5.7.17 及早期版本  
CVE-2017-3469 MySQL Workbench Workbench:安全:加密 MySQL 协议 3.7 网络 不变 6.3.8 及早期版本  
CVE-2017-3589 MySQL Connectors Connector/J MySQL 协议 3.3 本地 不变 5.1.41 及早期版本  
CVE-2017-3590 MySQL Connectors Connector/Python 3.3 本地 不变 2.1.5 及早期版本  
CVE-2017-3307 MySQL Enterprise Monitor 监视:服务器 MySQL 协议 3.1 网络 需要 不变 3.1.6.8003 及早期版本、3.2.1182 及早期版本、3.3.2.1162 及早期版本  
CVE-2017-3468 MySQL Server 服务器:安全:加密 MySQL 协议 3.1 网络 不变 5.7.17 及早期版本  
 

注:

  1. CVE-2017-3600 等同于 CVE-2016-5483。

下面是解决的其他 CVE:

  • CVE-2016-2176 修复程序还解决了 CVE-2016-2105、CVE-2016-2106、CVE-2016-2107 和 CVE-2016-2109。
  • CVE-2016-6303 修复程序还解决了 CVE-2016-2177、CVE-2016-2178、CVE-2016-2179、CVE-2016-2180、CVE-2016-2181、CVE-2016-2182、CVE-2016-2183、CVE-2016-6302、CVE-2016-6304 和 CVE-2016-6306。
  • CVE-2017-3731 修复程序还解决了 CVE-2016-7055 和 CVE-2017-3732。
  • CVE-2017-3732 修复程序还解决了 CVE-2016-7055 和 CVE-2017-3731。

 
附录 — Oracle 支持工具

Oracle 支持工具执行概要

该重要补丁更新包含 13 个针对 Oracle 支持工具的新安全修复程序。其中 4 个漏洞无需身份验证即可被远程利用,即无需用户凭证即可通过网络利用这些漏洞。在此可获取此风险表的英语文本形式。

Oracle 支持工具风险表


漏洞号 组件 子组件 协议


无需身份验证即可远程利用?
CVSS 3.0 版风险(参阅风险表定义 受影响的支持版本 说明
基本
评分
攻击
途径
攻击
复杂性
所需
权限
用户
交互
范围 机密性 完整性 可用性
CVE-2017-3234 自动服务请求 (ASR) ASR Manager SFT 9.8 网络 不变 5.7 之前的版本  
CVE-2017-3237 自动服务请求 (ASR) ASR Manager 7.8 本地 不变 5.7 之前的版本  
CVE-2017-3581 自动服务请求 (ASR) ASR Manager 7.8 本地 不变 5.7 之前的版本  
CVE-2017-3620 自动服务请求 (ASR) ASR Manager 7.8 本地 不变 5.7 之前的版本  
CVE-2017-3233 自动服务请求 (ASR) ASR Manager HTTP 7.5 网络 不变 5.7 之前的版本  
CVE-2016-6304 OSS Support Tools Oracle Explorer (OpenSSL) SSL/TLS 7.5 网络 不变 RDA 8.15.17.3.14 之前的版本  
CVE-2015-5252 Oracle Advanced Support Gateway Samba 服务 SMB 7.2 网络 改变 7.2 之前的版本  
CVE-2017-3618 自动服务请求 (ASR) ASR Manager 7.1 本地 不变 5.7 之前的版本  
CVE-2017-3232 自动服务请求 (ASR) ASR Manager 5.5 本地 不变 5.7 之前的版本  
CVE-2017-3619 自动服务请求 (ASR) ASR Manager 5.5 本地 不变 5.7 之前的版本  
CVE-2017-3504 自动服务请求 (ASR) ASR Manager 5.1 本地 不变 5.7 之前的版本  
CVE-2017-3505 自动服务请求 (ASR) ASR Manager 5.1 本地 不变 5.7 之前的版本  
CVE-2004-2761 Oracle Trace File Analyzer (TFA) TFA Collector 多个 4.3 网络 不变 12.1.2.8.4 之前的版本  
 

下面是解决的其他 CVE:

  • CVE-2016-6304 修复程序还解决了 CVE-2016-2177、CVE-2016-2178、CVE-2016-2179、CVE-2016-2180、CVE-2016-2181、CVE-2016-2182、CVE-2016-2183、CVE-2016-6302、CVE-2016-6303、CVE-2016-6305、CVE-2016-6306、CVE-2016-6307、CVE-2016-6308、CVE-2016-6309 和 CVE-2016-7052。