Oracle yana bir bor Solaris OS’dagi ko‘p yillar oldin “tuzatilgan” zaiflikni tuzatdi.

Oracle yana bir bor Solaris OS’dagi ko‘p yillar oldin “tuzatilgan” zaiflikni tuzatdi.

Oracle yana bir bor Solaris OS’dagi ko‘p yillar oldin “tuzatilgan” zaiflikni tuzatdi.

Solarisda yadro imtiyozlari bilan kodni bajarishga imkon beruvchi zaiflik 11 yil davomida mavjud edi.

Oracle o’z mahsulotlari uchun rejalashtirilgan yangilanishlarni chiqarish bilan yana bir bor Solaris operatsion tizimidagi ko’p yillar davomida «yamalgan» zaiflikni tuzatdi. Trustwave tomonidan olib borilgan tadqiqotlar shuni ko’rsatdiki, ilgari chiqarilgan Solaris Availability Suite Service komponenti uchun yamoq zaiflikni to’liq bartaraf etmaydi, shuning uchun Oracle yangisini ishlab chiqdi. Ko’rib chiqilayotgan zaiflik, CVE-2018-2892, faqat mahalliy darajada ishlatilishi mumkin. CVSS 3.0 zaifliklarni baholash tizimiga ko’ra, u maksimal 10 balldan 7,8 ball oldi. Zaiflik Solaris ishlaydigan infratuzilmaga kirish huquqiga ega bo’lgan past imtiyozli hujumchiga yadro kontekstida kodni bajarish orqali operatsion tizimni buzish imkonini beradi.

Sun StorageTek Availability Suite (AVS) o’rnatilgan Oracle Solaris 10/11 foydalanuvchilari oldingi yangilanishlarda ko’rib chiqilmagan zaiflikni butunlay tuzatish uchun yangi yamoq o’rnatishlari kerak. 2007-yilda aniqlangan ushbu zaiflik tajovuzkorga xotirani buzish, xotiraga zararli kod yozish va uni yadro imtiyozlari bilan bajarish imkonini beradi.

Muammo 2009-yilda Vankuverda bo’lib o’tgan CanSec West konferensiyasida ommaga ma’lum qilindi. Yamoq oshkor bo’lganidan ko’p o’tmay chiqarildi, ammo Trustwave tadqiqotchilari aniqlaganidek, u muammoni to’liq hal qilmadi.

O‘xshash maqolalar