کمیته رکن چهارم – اوراکل اولین بهروزرسانی سال جدید خود را منتشر کرده است که حاوی وصلههایی برای محصولات آسیبدیده توسط یکی از آسیبپذیریهای پردازنده به نام Spectre است.
غول پایگاه داده تشریح کرد: «بهروزرسانی وصلهی بحرانی ماه ژانویهی سال ۲۰۱۸ میلادی، آسیبپذیریهای پردازندهی اینتل Meltdown با شناسهی CVE-۲۰۱۷-۵۷۵۴ و Spectre با شناسههای CVE-۲۰۱۷-۵۷۵۳ و CVE-۲۰۱۷-۵۷۱۵ را در برخی محصولات اوراکل رفع میکند.»
با این حال، به نظر میرسد که این بهروزرسانی تنها یکی از ۲ آسیبپذیری Spectre با شناسهی CVE-۲۰۱۷-۵۷۱۵ را وصله میکند.
این بهروزرسانی با هشدارهای زیر در کارگزارهای x۸۶ اوراکل اعمال میشود:
«این بهروزرسانی شامل میکروکدهای اینتل است که راهکارهای مقابلهای در سطح ماشین مجازی و سامانهعامل را برای آسیبپذیری CVE-۲۰۱۷-۵۷۱۵ فعال میکند. استفاده از وصلههای ثابتافزار به منظور بهبود یافتن میکروکدهای اینتل تنها برای کارگزارهای x۸۶ اوراکلی که از نرمافزار مجازیسازی و سامانهعامل غیر اوراکلی استفاده میکنند، مورد نیاز است. وصلههای سامانهعامل اوراکل و ماشین مجازی اوراکل برای آسیبپذیری CVE-۲۰۱۷-۵۷۱۵ شامل میکروکد بهروزرسانیشدهی اینتل است.»
این شرکت همچنین در نظر دارد که وصلههای Spectre را برای سامانههای Solaris و SPARCv۹ نیز تهیه کند.
اوراکل امیدوار است که وصلهی Spectre آن مانند سایر وصلههایی که تاکنون مشاهده شده، سرعت سامانهها را کاهش ندهد.
پژوهشهای منتشر شده توسط Barkly در هفتهی گذشته حاکی از آن است که در نیمی از سازمانها، فروشنده با آنها صحبت کرده است، و به دلیل مشکلات ناسازگاری بین ویندوز و ابزارهای ضد بدافزاری، کمتر از یک چهارم دستگاهها وصله شدهاند.
اوراکل در این بهروزرسانی در مجموع ۲۳۷ وصله منتشر کرد، که اندکی کمتر از ۲۵۲ وصلهی سه ماههی گذشته است.
طبق تجزیهو تحلیلهای صورت گرفته، حدود ۱۵۳ آسیبپذیری توسط این شرکت در برنامههای حیاتی تجاری رفع شده است، اما روی هم رفته بالاترین امتیاز CVSS یعنی امتیاز ۱۰ به کیت ابزارهای ذخیرهسازی Sun ZFS تعلق دارد.
«آسیبپذیرترین برنامه، برنامهی مالی اوراکل با ۳۴ آسیبپذیری است. نه تنها تعداد، بلکه بحرانی بودن آسیبپذیریها نیز هشدار دهنده است. ۱۳ مورد از این آسیبپذیریها میتوانند در شبکه و بدون وارد کردن گواهینامههای کاربر مورد بهرهبرداری قرار گیرند. بحرانیترین آسیبپذیری در رتبهبندی CVSS امتیاز ۸٫۸ را دارد.»
منبع : news.asis.io