2023-04 补丁日: Oracle多个产品漏洞安全风险通告
2023-04-19 14:30

报告编号:CERT-R-2023-110

报告来源:360CERT

报告作者:360CERT

更新日期:2023-04-19

0x01   漏洞简述

2023年04月19日,360CERT监测发现oracle发布了weblogic,Health Sciences的风险通告,漏洞等级:严重,漏洞评分:10

此次安全更新发布了433个漏洞补丁,其中Oracle Communications有77个漏洞补丁更新,主要涵盖了Oracle Communications Cloud Native Core Automated Test Suite, Oracle Communications Cloud Native Configuration Console, Oracle Communications Cloud Native Core Policy 等产品。在本次更新的77个漏洞补丁中,有65个漏洞无需身份验证即可远程利用。

对此,360CERT建议广大用户及时请做好资产自查以及预防工作,以免遭受黑客攻击。

0x02   风险等级

360CERT对该漏洞的评定结果如下

评定方式等级
威胁等级严重
影响面广泛
攻击者价值
利用难度
360CERT评分10

0x03   漏洞详情

CVE-2023-21931 weblogic t3 反序列化漏洞

组件: oracle:weblogic

漏洞类型: 不可信数据反序列化

实际影响: 远程代码执行

主要影响: 服务器接管

简述: 未经身份验证的攻击者通过T3协议发送恶意请求,最终接管Oracle Weblogic Server,评分7.5

CVE-2023-21923 health sciences 信息泄漏漏洞

组件: oracle:health sciences

漏洞类型: 身份校验异常

实际影响: 信息泄漏, 拒绝服务

主要影响: 敏感数据窃取, 拒绝服务

简述: 成功利用该漏洞可能导致对关键数据或所有 Oracle Health Sciences InForm 可访问数据的未授权创建、删除或修改访问,评分8.3。

0x04   影响版本

CVE-2023-21931

组件影响版本安全版本
weblogic12.2.1.3.0, 12.2.1.4.0, 14.1.1.0.0-

CVE-2023-21923

组件影响版本安全版本
health sciences<6.3.1.36.3.1.3
health sciences<7.0.0.17.0.0.1

0x05   修复建议

通用修补建议

及时更新补丁,参考oracle官网发布的补丁:

Oracle Critical Patch Update Advisory - April 2023

0x06   产品侧解决方案

若想了解更多产品信息或有相关业务需求,可移步至http://360.net。

360城市级网络安全监测服务

360CERT的安全分析人员利用360安全大脑的QUAKE资产测绘平台(quake.360.cn),通过资产测绘技术的方式,对该漏洞进行监测。可联系相关产品区域负责人或(quake#360.cn)获取对应产品。

360安全分析响应平台

360安全大脑的安全分析响应平台通过网络流量检测、多传感器数据融合关联分析手段,对该类漏洞的利用进行实时检测和阻断,请用户联系相关产品区域负责人获取对应产品。

360安全卫士

Windows用户可通过360安全卫士实现对应补丁安装、漏洞修复、恶意软件查杀,其他平台的用户可以根据修复建议列表中的安全建议进行安全维护。

360CERT建议广大用户使用360安全卫士定期对设备进行安全检测,以做好资产自查以及防护工作。

360终端安全管理系统

360终端安全管理系统在360安全大脑极智赋能下,以云计算、大数据、人工智能等新技术为支撑,是面向企业级客户提供端点安全(EPP)、主机安全(CDR\CWPP)、高级威胁检测与响应(EDR)等各类能力和功能的同一平台管理产品。

创新领先的场景化管理方式,对勒索防护、挖矿防护、HW对抗、重大事件保障、APT防护、等保合规、数据安全防护等场景实现高效的终端安全运营管理。

0x07   时间线

2023年04月18日 Oracle官方发布通告

2023年04月19日 360CERT发布通告

0x08   参考链接

1、 Oracle Critical Patch Update Advisory - April 2023