image

Oracle verhelpt 297 beveiligingslekken met Critical Patch Update

woensdag 17 april 2019, 09:52 door Redactie, 7 reacties

Beheerders van Oracle-producten kunnen aan de slag, het softwarebedrijf heeft tijdens de patchronde van april 297 beveiligingslekken in een groot aantal pakketten verholpen. Vier keer per jaar brengt Oracle een zogeheten "Critical Patch Update" uit om kwetsbaarheden in de eigen software te verhelpen.

De meeste beveiligingslekken zijn dit keer verholpen in Fusion Middleware (53), Oracle MySQL (45), E-Business Suite (35), Communications Applications (26) en Retail Applications (24). In Java heeft Oracle vijf kwetsbaarheden gepatcht. Op een schaal van 1 tot en met 10 wat betreft de ernst van de kwetsbaarheden zijn 49 van de 297 lekken met een 9,8 beoordeeld. Dit houdt in dat een aanvaller op afstand en zonder authenticatie volledige controle over systemen kan krijgen.

Oracle blijft naar eigen zeggen geregeld berichten ontvangen van systemen die zijn gehackt omdat klanten beschikbare patches, die de aangevallen kwetsbaarheden verhelpen, niet hadden geïnstalleerd. Organisaties en beheerders krijgen dan ook het advies om de updates van de Critical Patch Update direct te installeren en ondersteunde versies van de software te blijven gebruiken. De volgende patchronde staat gepland voor 16 juli.

Reacties (7)
17-04-2019, 10:17 door Anoniem
Batch gebasseerde updates valt wat van te zeggen, goed en fout.
Maar ook al zeggen ze hier dat klanten die niet up to date zouden zijn worden aangevallen,
met 49 lekken van op de schaal 9,8 ben je toch ook (maximaal) een kwart jaar de Sjaak ook al ben je netjes up to date.

Van Windows/Microsoft valt ook het een en ander te zeggen, maar buiten de maandelijkse updates,
als er echt iets is wat zo een hoge prio heeft (denk dat een 9,8 daar ook onder zal vallen..) wordt dit tussentijds nog gedaan.
(waar het mogelijk is).

Ik gebruik zelf geen Oracle producten, weet niet hoe de patches hier worden aangeboden en hoeveel impact zelfs een kleine update kan hebben op alle onderliggende systemen etc.
17-04-2019, 10:25 door Anoniem
Met het oog op Oracle's Java-binaries:
Oracle's licentiemodel is veranderd, en sinds deze CPU vallen de binaries onder het nieuwe licentiemodel. In het kort: voor commercieel gebruik en redistributie is een licentie benodigd (en uiteraard bijkomende kosten):
https://www.oracle.com/technetwork/java/javase/overview/oracle-jdk-faqs.html

Alternatieven zijn onder andere:
OpenJDK
https://openjdk.java.net/

RedHat OpenJDK
https://developers.redhat.com/products/openjdk/download

Amazon Corretto
https://aws.amazon.com/corretto/

Specifiek met het oog op language features, let op: JDK8 en JDK11 zijn LTS-versies, de nieuw verschenen JDK12 heeft een support lifetime van slechts zes maanden:
https://www.oracle.com/technetwork/java/java-se-support-roadmap.html
17-04-2019, 10:43 door Anoniem
Zou het niet tijd worden dat het bouwen van software aan wettelijke regels moet voldoen?
Dit lijkt de IoT-ramp wel.
17-04-2019, 11:56 door Anoniem
Door Anoniem: Zou het niet tijd worden dat het bouwen van software aan wettelijke regels moet voldoen?

Vliegtuigen moeten ook aan wettelijke regels voldoen, maar sommigen vallen toch uit de lucht.
Autos moeten aan wettelijke regels voldoen, maar soms worden ze toch teruggeroepen naar de dealer.

En dat zijn branches waar al 100 jaar ervaring is met de techniek en de beveiliging.

Peter
17-04-2019, 14:48 door Krakatau
Door Anoniem: Alternatieven zijn onder andere:
OpenJDK ...

Om er maar enkele te noemen. Maar zijn er nog veel meer. (Voor de geïnteresseerde: https://en.wikipedia.org/wiki/List_of_Java_virtual_machines)
17-04-2019, 15:33 door karma4
Door Krakatau:
Door Anoniem: Alternatieven zijn onder andere:
OpenJDK ...

Om er maar enkele te noemen. Maar zijn er nog veel meer. (Voor de geïnteresseerde: https://en.wikipedia.org/wiki/List_of_Java_virtual_machines)
Erg leuk om alternatieven te gaan roepen in verband met de licentiekosten.
Ik zou liever een onderling vergelijk zien in de onderliggende betrouwbaarheid en de support.
Voor jet het weet: goedkoop <-> duurkoop.
18-04-2019, 08:37 door Anoniem
Door karma4:Erg leuk om alternatieven te gaan roepen in verband met de licentiekosten.
Zekers! Alles wat niet in de zakken van de heer Ellison verdwijnt, des te beter ;-)

Door karma4:Ik zou liever een onderling vergelijk zien in de onderliggende betrouwbaarheid en de support.
Zonder definitie van wat je verstaat onder het criterium "onderliggende betrouwbaarheid" is zo'n vergelijk uiteraard vrij lastig tot onmogelijk. De onderstaande drie worden allen actief ontwikkeld en ondersteund.

OpenJDK
"Oracle's JDK 12 product binaries for Linux, macOS, and Windows, based largely on the same code".
Bron: https://openjdk.java.net/

"End users and developers looking for free JDK versions: Oracle OpenJDK offers the same features and performance as Oracle JDK under the GPL license."
Bron: https://www.oracle.com/technetwork/java/javase/downloads/index.html

OpenJDK is praktisch de basis van *alle* Java-implementaties. Puurder dan dit wordt het niet; dit is waar alle ontwikkeling plaatsvindt. Deze JRE/JDK is in gebruik op vrijwel alle FreeBSD- en Linux-installaties. De vaak als onveilig aangemerkte Java web plugin wordt bij deze JRE eenvoudigweg standaard niet geinstalleerd.

IBM heeft er in ieder geval ook vertrouwen in; zij leveren ondersteuning op zowel OpenJDK als hun eigen JRE/JDK:
Bron: https://www.ibm.com/cloud/support-for-runtimes


RedHat OpenJDK
Alles wat WildFly (voorheen JBoss) en/of Red Hat Enterprise Linux (RHEL) draait, draait standaard op deze JRE/JDK. Banken in de EU alsook USA zijn gretige afnemers van RHEL, en draaien niet onregelmatig WildFly als applicatieserver.

Amazon Corretto
Minstens Amazon's AWS- en Amazon.com-infrastructuur draaien hierop. Gegeven het aantal bezoekers wat beiden afhandelt, lijkt dat op z'n minst een indicator voor de stabiliteit :-)
Alexa-rank van Amazon op het moment van schrijven: nummer 10 op de ranglijst van meestbezochte websites.

Door karma4:Voor jet het weet: goedkoop <-> duurkoop.
Vergeet niet: Oracle's binary JRE/JDK was tot voor kort "goedkoop" als in "gratis". De licentiekosten maken het niet ineens magisch beter :D
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.