Critical Patch Update Oracle Juli 2024. Op 16 juli 2024 heeft Oracle haar derde Critical Patch Update (CPU) van 2024 uitgebracht. Dit is de manier waarop Oracle security patches beschikbaar stelt voor haar producten. Dit is noodzakelijk om op een gestructureerde manier de gevonden kwetsbaarheden in de Oracle software op te lossen. Deze CPU bevat 386 nieuwe security patches voor de gehele productfolio van Oracle, waarvan wij er een aantal uitlichten, die mogelijk voor je organisatie van toepassing zijn.
Oracle database server
In de CPU van juli worden 8 kwetsbaarheden gemeld die in deze CPU voor de database worden opgelost. De geïdentificeerde versies zijn Oracle 19.3-19.23, 21.3-21.14 en 23.4. Drie componenten bevatten kwetsbaarheden die zonder autorisatie remote toegang tot de database mogelijk maken. De hoogste CVSS score is een 7.5. Ons advies is de databases met de eerst volgende patchronde te updaten.
Oracle Client installaties
Deze CPU bevat één kwetsbaarheid die van toepassing is op een Oracle client installatie (zonder RDBMS). Ons advies is de clients met de eerst volgende patchronde te updaten.
Oracle SQL Developer
Voor SQL Developer zelf zijn er geen kwetsbaarheden gemeld. Toch staat het advies altijd de meest recente versie te gebruiken, SQL Developer 23.11 versie 23.1.1.345.2114 .
Oracle REST Data Services
ORDS bevat één nieuwe kwetsbaarheid in versies voorafgaand aan versie 23.3.1 met een CVSS score van 5.3. Ons advies is om ORDS met de eerst volgende patchronde te updaten.
Oracle Application Express
APEX bevat één kwetsbaarheid in versie 23.2 met een CVSS score van 4.7. Ons advies is om APEX met de eerst volgende patchronde te updaten.
Oracle GoldenGate
Voor Oracle GoldenGate is er één patch beschikbaar in deze CPU, deze lost misbruik voor het verkrijgen van remote toegang zonder enige authenticatie op. De CVSS score is een 7.5. Het betreft de Oracle GoldenGate versies 19.1.0.0.0-19.23.0.0.240716 en 21.3-21.14. Ons advies is om GoldenGate met de eerst volgende patchronde te updaten.
Oracle Fusion Middleware en WebLogic
Fusion Middleware, waar WebLogic Server onder valt, bevat 41 nieuwe kwetsbaarheden waarvan er 32 misbruikt kunnen worden voor het verkrijgen van remote toegang zonder enige authenticatie. Voor WebLogic zijn er zes kwetsbaarheden gerapporteerd waarvan er één met een CVSS score van 9.8. Het treft de WebLogic versies 12.2.1.4.0 en 14.1.1.0.0.
Gegeven het aantal en de impact van de kwetsbaarheden is het advies WebLogic Server direct te patchen.
Oracle Enterprise Manager
Het aantal kwetsbaarheden gerelateerd aan Enterprise Manager is ook deze keer relatief beperkt. De Enterprise Manager bevat 5 nieuwe kwetsbaarheden die allen misbruikt kunnen worden voor het verkrijgen van remote toegang zonder enige authenticatie, drie hebben een CVSS score van 7.5. Het treft hier de versies 13.3.0.1 en 13.5.0.0.
Gegeven de impact van deze kwetsbaarheden en de kwetsbaarheden in Fusion Middleware, waar Oracle Enterprise Manager gebruikt van maakt, is het advies Enterprise Manager direct te patchen.
Oracle Java SE
Zeven nieuwe kwetsbaarheden worden voor Oracle Java SE geadresseerd in deze CPU, alle zeven kunnen worden misbruikt voor het verkrijgen van remote toegang zonder enige authenticatie. De hoogste CVSS score van deze kwetsbaarheden in Oracle Java SE heeft een classificatie van 8.2. De geraakte versies zijn 8u411 , 11.0.23, 17.0.11, 21.0.3 en 22.0.1.
Gegeven de impact van deze kwetsbaarheden is het advies Oracle Java SE direct te patchen.
Oracle MySQL
In deze patch worden 36 nieuwe kwetsbaarheden voor de MySQL database opgelost. Acht van deze kwetsbaarheden kunnen misbruikt worden voor het verkrijgen van remote toegang zonder enige authenticatie. Waarvan er één met een CVSS score van 9.8. De kwetsbaarheden betreffen de versies 7.5.34, 7.6.30, 8.0.37, 8.1.0, 8.3.0 en 8.4.0 en alle voorgaande versies.
Gezien het grote aantal kwetsbaarheden wordt geadviseerd direct naar de laatste minor release te upgraden.
Oracle Virtualization
Met de patch voor VirtualBox worden 3 nieuwe kwetsbaarheden opgelost. Geen van deze kwetsbaarheden kan misbruikt worden voor het verkrijgen van remote toegang zonder enige authenticatie.
Het advies is altijd de meest recente versie van VirtualBox te gebruiken, versie 7.0.20.
Algemeen
Elk patch advies bevat nieuwe kwetsbaarheden die in de software zijn gevonden. Software die niet is gepatcht, maakt het voor hackers extra makkelijk om data te stelen of te verminken. Reden genoeg om regelmatig te patchen. In een patchplan bepaal je o.a. hoe vaak per jaar er minimaal gepatcht wordt om te voorkomen dat het een ad-hoc beslissing blijft. Op Windows komen de CPU’s later beschikbaar komen, tot zeker een maand na aankondiging.
Advies nodig bij het opstellen van een patchplan? Neem gerust contact met ons op voor een vrijblijvend gesprek.
Release planning
De volgende CPU’s staan gepland voor:
- 15 oktober 2024
- 21 januari 2025
- 15 april 2025
- 15 juli 2025
Verwijzingen
Meer informatie over deze CPU is te vinden via pagina “Oracle Security Alerts” en op pagina “Documentation Map” staan verwijzingen naar waar en welke patch te downloaden.
We hopen dat we je met dit artikel Critical Patch update Oracle juli 2024 op weg hebben geholpen. Mocht je hulp nodig hebben of je hebt vragen n.a.v. dit artikel, laat het ons dan weten.
update Oracle april 2024 op weg hebben geholpen. Mocht je hulp nodig hebben of je hebt vragen n.a.v. dit artikel, laat het ons dan weten.

