Продукты «Хакера»

  • Ежеквартальный «Хакер» #3

    Ежеквартальный «Хакер» #3

    Лучшие статьи квартала на бумаге

    2 000 ₽

    Заказать журнал
  • Годовая подписка на Xakep.ru

    Годовая подписка на Xakep.ru

    Полный доступ к статьям и архиву выпусков

    6 000 ₽ в год

    Подписаться
  • «Пентест WEB» для начинающих

    «Пентест WEB» для начинающих

    Совместный курс «Хакера» и лаборатории «Хаксет»

    7 000 ₽

    Купить курс
  • Спецвыпуск «Хакера» #4

    Спецвыпуск «Хакера» #4

    Лучшие статьи за 2021–2022 годы на бумаге

    2 000 ₽

    Заказать журнал

В конце прошлой недели эксперты китайской компании KnownSec 404, стоящей за разработкой IoT-поисковика ZoomEye, обнаружили опасную проблему в Oracle WebLogic.

Баг представлял угрозу для любых серверов Oracle WebLogic с запущенными компонентами WLS9_ASYNC и WLS-WSAT. Первый компонент нужен для выполнения асинхронных операций, а второй является защитным решением. Уязвимость связана с десериализацией и позволяет удаленному атакующему добиться выполнения любых команд без авторизации (с помощью специального HTTP-запроса).

Ситуация осложнялась тем, что проблему уже использовали злоумышленники. Но Oracle выпустила ежеквартальный набор исправлений для своих продуктов совсем недавно, и специалисты полагали, что патч для 0-day уязвимости появится только в июле 2019 года, в составе следующего ежеквартального набора обновлений.

К счастью, на этот раз эксперты ошиблись. Oracle пошла на нехарактерный для себя шаг, и выпустила экстренный, внеплановый патч для этой проблемы. Уязвимости был присвоен идентификатор CVE-2019-2725, и она набрала 9,8 баллов из 10 возможных по шкале оценки уязвимостей CVSS. Из-за высокой серьезности проблемы разработчики призывают пользователей установить обновление как можно скорее.

  • Подпишись на наc в Telegram!

    Только важные новости и лучшие статьи

    Подписаться

  • Подписаться
    Уведомить о
    0 комментариев
    Старые
    Новые Популярные
    Межтекстовые Отзывы
    Посмотреть все комментарии