2022-01 补丁日: Oracle多个产品漏洞安全风险通告
2022-01-19 10:02

报告编号:B6-2022-011901

报告来源:360CERT

报告作者:360CERT

更新日期:2022-01-19

0x01   漏洞简述

2022年01月19日,360CERT监测发现Oracle发布了2022年01月份的风险通告,漏洞等级:严重,漏洞评分:9.8

此次安全更新发布了497个漏洞补丁,其中Oracle Fusion Middleware有39个漏洞补丁更新,主要涵盖了Oracle Weblogic Server、Oracle Access Manager、Oracle Business Intelligence Enterprise Edition、Oracle Business Activity Monitoring 等产品。在本次更新的39个漏洞补丁中,有35个漏洞无需身份验证即可远程利用。

对此,360CERT建议广大用户做好资产自查以及预防工作,以免遭受黑客攻击。

0x02   风险等级

360CERT对该漏洞的评定结果如下

评定方式等级
威胁等级严重
影响面广泛
攻击者价值
利用难度
360CERT评分9.8

0x03   漏洞详情

Oracle Weblogic Server多个漏洞

Weblogic本次更新了多个漏洞,这些漏洞允许未经身份验证的攻击者通过T3协议发送构造好的恶意请求,从而在Oracle WebLogic Server执行代码或窃取关键数据。严重漏洞编号如下:

- CVE-2022-21306:未经身份验证的攻击者通过T3协议发送恶意请求,最终接管服务器,评分9.8

Oracle Communications 多个严重漏洞

此重要补丁更新包含针对Oracle Communications 的84个新的安全补丁。其中的50个漏洞无需身份验证即可远程利用,即可以通过网络利用而无需用户凭据。严重漏洞编号如下:

- CVE-2021-23440: 未经身份验证的攻击者通过HTTP协议发送恶意请求,最终接管Oracle Communications Cloud Native Core Policy,评分9.8

- CVE-2021-21783: 未经身份验证的攻击者通过HTTP协议发送恶意请求,最终接管Oracle Communications EAGLE Application Processor,评分9.8

- CVE-2021-32827: 未经身份验证的攻击者通过HTTP协议发送恶意请求,经过用户交互后,最终接管Oracle Communications Cloud Native Core Policy,评分9.6

Oracle Financial Services Applications 多个严重漏洞

此重要补丁更新包含针对Oracle Financial Services Applications的48个新的安全补丁。其中的37个漏洞无需身份验证即可远程利用,即可以在不需要用户凭据的情况下通过网络利用这些漏洞。严重漏洞编号如下:

- CVE-2019-17495:未经身份验证的攻击者可以通过HTTP发送恶意请求,最终接管Oracle Banking APIs ,评分9.8

- CVE-2020-13936: 经过身份验证的攻击者可以通过HTTP发送恶意请求,最终接管Oracle Banking Deposits and Lines of Credit Servicing,评分8.8

Oracle Communications Applications 多个严重漏洞

此重要补丁更新包含针对Oracle Communications Applications 的33个新的安全补丁。其中的22个漏洞无需身份验证即可远程利用,即可以通过网络利用而无需用户凭据。严重漏洞编号如下:

- CVE-2022-21275:未经身份验证的攻击者可以通过HTTP发送恶意请求,最终接管Oracle Communications Billing and Revenue Management,评分10.0

- CVE-2022-21389:未经身份验证的攻击者可以通过HTTP发送恶意请求,最终接管Oracle Communications Billing and Revenue Management,评分10.0

- CVE-2022-21390:未经身份验证的攻击者可以通过HTTP发送恶意请求,最终接管Oracle Communications Billing and Revenue Management,评分10.0

Oracle Construction and Engineering 多个严重漏洞

此重要补丁更新包含针对 Oracle Communications Applications 的22个新的安全补丁。其中的15个漏洞无需身份验证即可远程利用,即可以通过网络利用而无需用户凭据。严重漏洞编号如下:

- CVE-2021-44790:未经身份验证的攻击者可以通过HTTP发送恶意请求,最终接管Instantis EnterpriseTrack,评分9.8

- CVE-2021-42575:未经身份验证的攻击者可以通过HTTP发送恶意请求,最终接管Primavera Unifier,评分9.8

0x04   修复建议

通用修补建议

及时更新补丁,参考oracle官网发布的补丁:

Oracle Critical Patch Update Advisory - January 2022

临时修补建议

1. 如果不依赖T3协议进行JVM通信,禁用T3协议:

- 进入WebLogic控制台,在base_domain配置页面中,进入安全选项卡页面,点击筛选器,配置筛选器。

- 在连接筛选器中输入:weblogic.security.net.ConnectionFilterImpl,在连接筛选器规则框中输入7001 deny t3 t3s保存生效。

- 重启Weblogic项目,使配置生效。

0x05   产品侧解决方案

若想了解更多产品信息或有相关业务需求,可移步至http://360.net。

360安全卫士

Windows用户可通过360安全卫士实现对应补丁安装、漏洞修复、恶意软件查杀,其他平台的用户可以根据修复建议列表中的安全建议进行安全维护。

360CERT建议广大用户使用360安全卫士定期对设备进行安全检测,以做好资产自查以及防护工作。

360安全卫士团队版

用户可以通过安装360安全卫士并进行全盘杀毒来维护计算机安全。360CERT建议广大用户使用360安全卫士定期对设备进行安全检测,以做好资产自查以及防护工作。

360本地安全大脑

360本地安全大脑是将360云端安全大脑核心能力本地化部署的一套开放式全场景安全运营平台,实现安全态势、监控、分析、溯源、研判、响应、管理的智能化安全运营赋能。360本地安全大脑已支持对相关漏洞利用的检测,请及时更新网络神经元(探针)规则和本地安全大脑关联分析规则,做好防护。

360终端安全管理系统

360终端安全管理系统软件是在360安全大脑极智赋能下,以大数据、云计算等新技术为支撑,以可靠服务为保障,集防病毒与终端安全管控功能于一体的企业级安全产品。

360终端安全管理系统已支持对相关漏洞进行检测和修复,建议用户及时更新漏洞库并安装更新相关补丁。

0x06   时间线

2022-01-18 Oracle官方发布通告

2022-01-19 360CERT发布通告

0x07   参考链接

1、 Oracle Critical Patch Update Advisory - January 2022