Oracle现使用CVSS 3.0对漏洞进行评级

安全 漏洞
Oracle今年4月关键补丁更新(Critical Patch Update)涉及多款产品中的136个漏洞,其中最大的变化是切换到通用安全漏洞评分系统3.0版本或者说CVSSv3,该版本可更准确反映漏洞带来的影响。

Oracle今年4月关键补丁更新(Critical Patch Update)涉及多款产品中的136个漏洞,其中最大的变化是切换到通用安全漏洞评分系统3.0版本或者说CVSSv3,该版本可更准确反映漏洞带来的影响。

[[165918]]

Oracle公司在其补丁公告中指出,这个关键补丁更新中的漏洞同时使用3.0和2.0版本的通用安全漏洞评分系统来评分,但未来CPU和安全警报将仅使用CVSS 3.0评分。

Tripwire公司漏洞和披露研究小组(VERT)经理Tyler Reguly表示,转到CVSS 3.0可能是本月Oracle补丁公告中唯一的好消息。

Oracle的CPU因为可读性的限制总是很难处理大量数据,Reguly表示:“虽然可能并不完美,但CVSSv3确实比CVSSv2有改进,这使得漏洞评分可更好地用于补丁优先级。”

“此外,Oracle从来没有使用真正的CVSSv2,而是利用自身修改版本的CVSSv2,关联其他数据来源,”他继续说道,“不过,CVSSv3还没有被广泛采用,很多表示提供CVSSv3支持的供应商和数据源迄今都没有兑现承诺,这限制了CVSSv3在相关漏洞信息中的有效性。”

Reguly补充说:“对于现在进行修复的企业来说,首要一步是知道企业环境中的Oracle产品(有时候我们会忘记有多少产品),并在CPU中识别它们。本月的补丁公告中,你可以先处理CVSS评分超过9.0的漏洞,再处理超过7.0的漏洞。在这种情况下,CVSS评分提供了最佳的优先指标。”

Oracle补丁现在涵盖多项产品,包括Fusion Middleware、PeopleSoft、Solaris、VM VirtualBox、MySQL和Java。转到CVSS 3.0很值得关注,因为基于CVSS 3.0,被视为关键的Oracle补丁数量是17,而基于CVSS 2.0则是9;使用CVSS 3.0有25个漏洞被评为高严重性漏洞,使用CVSS 2.0则只有12个。

根据CVSS 3.0,最严重的漏洞出现在Oracle Fusion Middleware中(7个漏洞被评为9.8分);一个Solaris漏洞评为9.8;MySQL有两个漏洞被评为9.8;还有三个Java SE漏洞被评为9.6。Java SE、Java VM、Oracle Field Service和Oracle FLEXCUBE中的漏洞也被评为9.0或更高。

Tripware公司安全研究人员Lane Thames表示,Java应该在优先级列表中,因为它的广泛普及率,并且,攻击者经常会针对新的Java漏洞开发漏洞利用。

Thames还指出,对于CVE-2016-0636可能会有一些混淆,这是Oracle3月安全警报中的漏洞。

“因为对CVE-2016-0636技术细节的公开披露,Oracle发布该漏洞的带外补丁,”Thames称,“这个漏洞没有列在4月的CPU部分,但受影响版本的补丁级别还是一样。有些人可能会质疑这个最新版本的CPU是否包含针对该漏洞的代码修复。”

除了对CVE-2016-0636的担忧外,Thames表示:“管理员还应该观察到,CPU修复了几个关键漏洞,这些漏洞可能影响服务器和客户端安装,并可能在没有验证的情况下远程通过网络来利用。”

“管理员还应该注意到,特定主机可能包含多个Java安装。同样地,各种应用会嵌入自己的Java副本。正因为这样,现在企业IT面临复杂的Java修复环境,”Thames称,“除Java之外,我建议专注于服务器端的补丁,面向互联网的服务有最高优先级。这个规则的唯一特例是当已知漏洞利用可用时。”

责任编辑:蓝雨泪 来源: TechTarget中国
相关推荐

2014-01-14 09:16:17

2021-06-16 14:58:52

漏洞网络安全网络攻击

2016-08-01 11:07:51

Oracle漏洞

2021-12-01 10:20:18

漏洞惠普打印机

2021-03-06 09:50:43

漏洞网络安全网络攻击

2019-12-20 09:35:40

数据中心IT技术私有云

2016-02-15 13:30:30

2024-05-21 17:00:57

2010-10-26 12:03:25

Oracle备份

2022-09-02 12:14:33

CVSS漏洞修复

2020-12-24 10:40:19

漏洞Dell Wyse T客户端

2015-04-28 15:42:12

软件漏洞CVSS通用漏洞评分系统

2010-05-10 14:33:11

Oracle proc

2010-05-07 16:50:42

Oracle trun

2010-04-13 15:49:02

Oracle SGA

2011-05-09 00:19:03

Android 3.0蜂巢Android

2021-06-15 20:59:14

Kubernetes调试容器

2021-05-09 22:48:40

SQL数据库变量

2023-12-12 07:30:54

IstioWasm前端

2024-05-29 13:38:02

点赞
收藏

51CTO技术栈公众号