{"id":2274,"date":"2020-07-22T10:39:35","date_gmt":"2020-07-22T15:39:35","guid":{"rendered":"https:\/\/cert.pa\/?p=2274"},"modified":"2020-07-22T10:39:35","modified_gmt":"2020-07-22T15:39:35","slug":"csirt-panama-aviso-2020-07-20-oracle-actualizacion-de-seguridad-para-productos-de-oracle-abordan-443-vulnerabilidades-catalogadas-como-criticas-altas-medias-y-bajas","status":"publish","type":"post","link":"https:\/\/cert.pa\/?p=2274","title":{"rendered":"CSIRT Panam\u00e1 Aviso 2020-07-20 Oracle: Actualizaci\u00f3n de seguridad para productos de Oracle abordan 443 vulnerabilidades catalogadas como cr\u00edticas, altas, medias y bajas."},"content":{"rendered":"\n<p><\/p>\n\n\n\n<p>Gravedad: cr\u00edticas,\naltas, medias y bajas&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;<\/p>\n\n\n\n<p>Fecha de publicaci\u00f3n: Julio 22, 2020<br> \u00daltima revisi\u00f3n: Julio 20, 2020<br> Portal: https:\/\/www.oracle.com\/<\/p>\n\n\n\n<p>Sistemas Afectados: Diversos productos afectados. <\/p>\n\n\n\n<p><strong>I. Descripci\u00f3n<\/strong><\/p>\n\n\n\n<p>Oracle ha publicado una actualizaci\u00f3n cr\u00edtica con parches para corregir vulnerabilidades que afectan a m\u00faltiples productos.<\/p>\n\n\n\n<p><strong>II. Impacto<\/strong><\/p>\n\n\n\n<p>&nbsp;Se\nidentificaron vulnerabilidades que permitir\u00edan a un atacante no autenticado y\ncon acceso a la red, comprometer el producto afectado:<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li>El\nCVE-2020-14705, afecta a Oracle GoldenGate en versiones anteriores a la\n19.1.0.0.0.<\/li><li>Los\nCVE-2020-14701y CVE-2020-14606, afectan a la interfaz de usuario de los\nproductos Oracle SD-WAN Aware y Edge en versiones 8.2 y 9.0.<\/li><li>Los\nCVE-2019-2729 y CVE-2019-2904, afectan a los componentes Oracle WebLogic Server\ny JDeveloper de Oracle Communications Network Integrity versiones 7.3.2-7.3.6.<\/li><li>Los\nCVE-2018-11776 y CVE-2019-0227, afectan a Enterprise Manager Base 12.1.0.5,\n13.3.0.0, 13.4.0.0; y Enterprise Manager para Fusion Middleware versi\u00f3n\n12.1.0.5.<\/li><li>El\nCVE-2020-14569, afecta a Oracle FLEXCUBE Investor Servicing versi\u00f3n 2.1.0,\n12.3.0, 12.4.0, 14.0.0 y 14.1.0.<\/li><li>Los\nCVE-2020-14625, CVE-2020-14644, CVE-2020-14645 y CVE-2020-14687, afectan al\nn\u00facleo de Oracle WebLogic Server en versiones 10.3.6.0.0, 12.2.1.3.0,\n12.2.1.4.0, 14.1.1.0.0.<\/li><li>El\nCVE-2020-14583, afecta al componente Java SE de Oracle GraalVM Enterprise\nEdition versiones 19.3.2 y 20.1.0.<\/li><li>El\nCVE-2020-2555, afecta a Oracle Coherence en versiones 3.7.1.0, 12.1.3.0.0,\n12.2.1.3.0 y 12.2.1.4.0.<\/li><\/ul>\n\n\n\n<p>Adem\u00e1s, fueron abordadas vulnerabilidades de\nejecuci\u00f3n remota de c\u00f3digo:<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li>El\nCVE-2020-1938, afecta a Oracle Communications Element Manager 8.1.1, 8.2.0 y\n8.2.1.<\/li><li>El\nCVE-2017-5645, afecta al componente Apache Ant de Primavera Gateway versiones\n16.2.0-16.2.11 y 17.12.0-17.12.7.<\/li><li>El\nCVE-2017-15708, afecta a la interfaz de usuario (Apache Synapse) de Oracle\nFinancial Services Market Risk Measurement and Management versiones 8.0.6,\n8.0.8.<\/li><li>El\nCVE-2016-4000, afecta al componente jython de Oracle Rapid Planning 12.1 y\n12.2.<\/li><li>El\nCVE-2016-1000031, afecta al componente MapViewer(Apache Commons FileUpload) en\nversiones 12.2.0.1, 18c y 19c; y Oracle Communications Contacts Server\n8.0.0.4.0.<\/li><\/ul>\n\n\n\n<p>Por otro lado, se identificaron vulnerabilidades\nque permitir\u00edan a un atacante obtener informaci\u00f3n confidencial y\/o\npotencialmente \u00fatil para realizar otros ataques. El CVE-2018-11058, afecta a\nCommunications Analytics versi\u00f3n 12.1.1 y a Oracle WebLogic Server en versiones\n10.3.6.0.0, 12.1.3.0.0, 12.2.1.3.0 y 12.2.1.4.0. Mientras que el CVE-2020-7060,\nafecta a Oracle Communications Diameter Signaling Router (DSR) 8.0-8.4. Y\nfinalmente, el CVE-2020-1945, afecta a los productos:<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li>Primavera\nUnifier 16.1, 16.2, 17.7-17.12, 18.8 y 19.12;<\/li><li>Oracle\nCommunications Order and Service Management 7.3, 7.4;<\/li><li>Oracle\nCommunications MetaSolv Solution 6.3.0;<\/li><li>Oracle\nRapid Planning 12.1, 12.2;<\/li><li>Oracle\nRetail, las versiones espec\u00edficas afectadas pueden ser visualizadas en el\nsiguiente enlace y<\/li><li>Enterprise\nManager Ops Center 12.4.0.0.<\/li><\/ul>\n\n\n\n<p>Vulnerabilidades de XXE (XML External Entity). Las\ncuales podr\u00edan permitir a un atacante obtener datos confidenciales, realizar\nataques de denegaci\u00f3n de servicio (DoS), falsificar solicitudes del lado del\nservidor, escanear puertos, y ejecutar c\u00f3digo remoto en el sistema afectado:<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li>El\nCVE-2020-10683, afecta al componente dom4j de Primavera P6 Enterprise Project\nPortfolio Management en versiones 16.1.0.0-16.2.20.1, 17.1.0.0-17.12.17.1,\n18.1.0.0-18.8.19 y 19.12.0-19.12.6.<\/li><li>El\nCVE-2019-13990, afecta a:<\/li><li>Oracle\nCommunications IP Service Activator versiones 7.3.0 y 7.4.0;<\/li><li>Oracle\nBanking Payments versiones 14.1.0-14.4.0;<\/li><li>Oracle\nFLEXCUBE Investor Servicing versiones 12.1.0, 12.3.0, 12.4.0, 14.0.0 y 14.1.0 ;<\/li><li>Oracle\nFLEXCUBE Private Banking versiones 12.0.0, 12.1.0;<\/li><li>Customer\nManagement and Segmentation Foundation 18.0;<\/li><li>Oracle\nRetail Integration Bus versiones 15.0, 16.0 y<\/li><li>Oracle\nRetail Xstore Point of Service 15.0, 16.0, 17.0, 18.0, 19.0.<\/li><\/ul>\n\n\n\n<p>Por otro lado el CVE-2020-11656, trata de una\nvulnerabilidad de use-after-free que afecta a los productos Oracle\nCommunications Network Charging and Control 6.0.1 y 12.0.0-12.0.3; y Oracle ZFS\nStorage Appliance Kit 8.8.<\/p>\n\n\n\n<p>Mientras que el CVE-2018-17196, trata de una\nvulnerabilidad que permitir\u00eda a un atacante sobrepasar restricciones y afecta\nal cliente Apache Kafka de Primavera P6 Enterprise Project Portfolio Management\nversiones 19.12.0-19.12.6.<\/p>\n\n\n\n<p>Adem\u00e1s se identificaron vulnerabilidades que ser\nexplotadas exitosamente permitir\u00eda a un atacante realizar modificaciones y\nvisualizar datos confidenciales en el sistema afectado. El CVE-2020-14598,\nafecta a Oracle CRM Gateway para dispositivos m\u00f3viles en versiones\n12.1.1-12.1.3; el CVE-2020-14599 afecta Oracle Marketing en versiones 12.1.1-12.1.3,\n12.2.3-12.2.9 y el CVE-2020-14658 afecta a Oracle Trade Management en versiones\n12.1.1-12.1.3, 12.2.3-12.2.9.<\/p>\n\n\n\n<p>M\u00faltiples fallos de Polymorphic Typing, que\npermitir\u00edan a un atacante ejecutar payloads maliciosos. El CVE-2019-17531,\nafecta al framework de seguridad de Oracle WebCenter Portal 12.2.1.3.0,\n12.2.1.4.0. Los CVE-2019-12086 y CVE-2019-16943, afectan al componente\njackson-databind de los siguientes productos:<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li>Customer\nManagement and Segmentation Foundation 18.0,<\/li><li>Oracle\nRetail Merchandising System 15.0.3, 16.0.2 y 16.0.3;<\/li><li>Oracle\nRetail Sales Audit 14.1.<\/li><li>Siebel\nEngineering &#8211; Installer &amp; Deployment versiones 2.20.5 y anteriores<\/li><li>Siebel\nUI Framework versiones 20.5 y anteriores<\/li><\/ul>\n\n\n\n<p>El CVE-2019-17560, trata de una vulnerabilidad de\ninyecci\u00f3n de c\u00f3digo y afecta al componente Apache Netbeans de Oracle GraalVM\nEnterprise Edition versiones 19.3.2 y 20.1.0.<\/p>\n\n\n\n<p>El CVE-2016-5019, trata de una vulnerabilidad de\ndeserializaci\u00f3n insegura. La explotaci\u00f3n exitosa podr\u00eda permitir a un atacante\nrealizar ataques de denegaci\u00f3n de servicios (DoS) o ejecutar c\u00f3digo remoto.\nEste fallo afecta al componente Apache Trinidad de Oracle Rapid Planning\nversiones 12.1 y 12.2.<\/p>\n\n\n\n<p>El CVE-2020-9546, se da debido a que el componente\njackson-databind no maneja correctamente la interacci\u00f3n entre los dispositivos\nde serializaci\u00f3n y afecta a los productos:<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li>Oracle\nCommunications Contacts Server versi\u00f3n 8.0.0.4.0;<\/li><li>Oracle\nCommunications Evolved Communications Application Server 7.1;<\/li><li>Primavera\nUnifier 16.1, 16.2, 17.7-17.12, 18.8 y 19.12;<\/li><li>Oracle\nCommunications Instant Messaging Server 10.0.1.4.0;<\/li><li>Oracle\nCommunications Network Charging and Control versiones 6.0.1, 12.0.0-12.0.3;<\/li><li>Enterprise\nManager Base Platform versiones 13.3.0.0, 13.4.0.0;<\/li><li>Oracle\nBanking Platform versiones 2.4.0-2.9.0;<\/li><li>Oracle\nWebLogic Server versiones 12.2.1.3.0, 12.2.1.4.0;<\/li><li>JD\nEdwards EnterpriseOne Orchestrator versiones anteriores a la 9.2.4.2 y<\/li><li>Oracle\nRetail Xstore Point of Service versiones 15.0, 16.0, 17.0, 18.0, 19.0.<\/li><\/ul>\n\n\n\n<p>Finalmente, se abordaron fallos de riesgo alto,\nalgunos de ellos son:<\/p>\n\n\n\n<p>Vulnerabilidades que permitir\u00edan a un atacante\ntomar control del sistema afectado en Oracle VM VirtualBox (CVE-2020-14628,\nCVE-2020-14646, CVE-2020-14647, CVE-2020-14649), Java SE (CVE-2020-14664,\nCVE-2020-14583) y Oracle Database Server (CVE-2020-2968) . Vulnerabilidades de\ndenegaci\u00f3n de servicios (DoS) en MySQL Server , MySQL Connector (CVE-2020-1967)\ny Java SE (CVE-2020-14562). M\u00e1s detalles, sobre todas las vulnerabilidades\nabordadas pueden ser visualizados en el aviso de seguridad oficial de Oracle.<\/p>\n\n\n\n<p><strong>III. Referencia a soluciones, herramientas e\ninformaci\u00f3n<\/strong><strong><\/strong><\/p>\n\n\n\n<p>De acuerdo a las vulnerabilidades, aplicar los parches\nde seguridad mediante su sitio oficial (https:\/\/www.oracle.com\/security-alerts\/cpujul2020.html).\n<\/p>\n\n\n\n<p><strong>Fuentes:<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\"><li>CERT\nParaguay. Centro de Respuestas a Incidentes Cibern\u00e9ticos. Ministerio de\nTecnolog\u00edas de la Informaci\u00f3n y Comunicaci\u00f3n (MITIC). &nbsp;17 de julio del 2020. Vulnerabilidades.\nRecopilado en: <a href=\"https:\/\/www.cert.gov.py\/noticias\/actualizaciones-de-seguridad-para-productos-de-oracle-abordan-443-vulnerabilidades-catalogadas-como-criticas-altas-medias-y-baja\">https:\/\/www.cert.gov.py\/noticias\/actualizaciones-de-seguridad-para-productos-de-oracle-abordan-443-vulnerabilidades-catalogadas-como-criticas-altas-medias-y-baja<\/a><\/li><li>Instituto\nNacional de Ciberseguridad (INCIBE). Actualizaciones cr\u00edticas en Oracle (julio\n2020). 15 de julio del 2020. Vulnerabilidades. Recopilado en: <a href=\"https:\/\/www.incibe-cert.es\/alerta-temprana\/avisos-seguridad\/actualizaciones-criticas-oracle-julio-2020\">https:\/\/www.incibe-cert.es\/alerta-temprana\/avisos-seguridad\/actualizaciones-criticas-oracle-julio-2020<\/a><\/li><li>Oracle\nCritical Patch Update Advisory &#8211; July 2020. ORACLE. Recopilado en: <a href=\"https:\/\/www.oracle.com\/security-alerts\/cpujul2020.html\">https:\/\/www.oracle.com\/security-alerts\/cpujul2020.html<\/a><\/li><li>Oracle\nReleases July 2020 Security Bulletin. 14 de julio del 2020. Recopilado en: https:\/\/us-cert.cisa.gov\/ncas\/current-activity\/2020\/07\/14\/oracle-releases-july-2020-security-bulletin<\/li><\/ul>\n\n\n\n<p><strong>Informaci\u00f3n de contacto<\/strong><br>\nCSIRT PANAMA<br>\nComputer Security Incident Response Team Autoridad Nacional para la Innovacion\nGubernamental<br>\nE-Mail: info@cert.pa<br>\nPhone: +507 520-CERT (2378)<br>\nWeb: https:\/\/cert.pa<br>\nTwitter: @CSIRTPanama<br>\nKey ID: 16F2B124<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Gravedad: cr\u00edticas, altas, medias y bajas&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Fecha de publicaci\u00f3n: Julio 22, 2020 \u00daltima revisi\u00f3n: Julio 20, 2020 Portal: https:\/\/www.oracle.com\/ Sistemas Afectados: Diversos productos afectados. I. Descripci\u00f3n Oracle ha publicado una actualizaci\u00f3n cr\u00edtica con parches para&#8230;<\/p>\n","protected":false},"author":4,"featured_media":2277,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"om_disable_all_campaigns":false,"_monsterinsights_skip_tracking":false,"_monsterinsights_sitenote_active":false,"_monsterinsights_sitenote_note":"","_monsterinsights_sitenote_category":0,"_uf_show_specific_survey":0,"_uf_disable_surveys":false,"footnotes":""},"categories":[4],"tags":[],"class_list":["post-2274","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-avisos-de-seguridad"],"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/2274","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=2274"}],"version-history":[{"count":2,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/2274\/revisions"}],"predecessor-version":[{"id":2278,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/2274\/revisions\/2278"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/media\/2277"}],"wp:attachment":[{"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=2274"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=2274"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=2274"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}