Oracle heeft zeven kwetsbaarheden verholpen in Enterprise Manager, de beheersoftware waarmee bedrijven hun Oracle-omgevingen monitoren en onderhouden. Drie ervan zijn als kritiek bestempeld, met CVSS-scores van 9.1 of hoger. Vijf van de zeven gaten zijn op afstand te misbruiken zonder dat een aanvaller hoeft in te loggen, en dat vraagt volgens Oracle weinig technische kennis en geen actie van een gebruiker.
De update maakt deel uit van Oracle’s kwartaal-Critical Patch Update van september, waarin het bedrijf tegelijk tientallen productlijnen patcht, van de Database en Fusion Middleware tot E-Business Suite en Java SE. Voor Enterprise Manager zelf raakt het probleem drie onderdelen het hardst:
- Agent Next Gen binnen Enterprise Manager Base Platform
- het Metrics-component van Enterprise Manager for Fusion Middleware
- de Oracle Management Service (OMS) binnen Enterprise Manager Base Platform
Een aanvaller die een van deze kritieke lekken misbruikt, kan bij succes gevoelige gegevens inzien, data aanpassen of de beschikbaarheid van het systeem verstoren. De kwetsbaarheden raken Enterprise Manager Base Platform, de Fusion Middleware-variant en de editie voor Oracle Database. Puur client-only installaties zonder Enterprise Manager zelf lopen geen risico.
Organisaties die Enterprise Manager draaien, doen er goed aan de patches met voorrang te installeren, zeker op omgevingen die vanaf het internet bereikbaar zijn. Het NCSC noemt prioriteit geven aan de kritieke updates expliciet als advies. Controleer via Oracle’s patchoverzicht welke Enterprise Manager-versies in gebruik zijn en plan de update in, ook als een systeem alleen intern bereikbaar lijkt: vijf van de zeven lekken hebben geen geldige inloggegevens nodig.
Bron: NCSC-NL Advisories
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.