MiracleLinux 4 java-1.7.0-openjdk-1.7.0.55-2.4.7.1.AXS4 (AXSA:2014-273:01)

high Nessus Plugin ID 289230

概要

遠端 MiracleLinux 主機缺少一個或多個安全性更新。

說明

遠端 MiracleLinux 4 主機已安裝受到多個弱點影響的套件如 AXSA:2014-273:01 公告中所提及。

OpenJDK 運行時間環境。
此版本修正的安全性問題
CVE-2014-0429 Oracle Java SE 5.0u61、6u71、7u51 和 8 中的不明弱點JRockit R27.8.1 與 R28.3.1和 Java SE Embedded 7u51 允許遠端攻擊者透過與 2D 相關的未知向量影響機密性、完整性和可用性。
CVE-2014-0446 Oracle Java SE 5.0u61、6u71、7u51 和 8以及 Java SE Embedded 7u51 中有一個不明弱點會讓遠端攻擊者透過與程式庫相關的未知向量影響機密性、完整性和可用性。
CVE-2014-0451 Oracle Java SE 5.0u61、6u71、7u51 和 8以及 Java SE Embedded 7u51 中有一個不明弱點會讓遠端攻擊者透過與 AWT 相關的向量影響機密性、完整性和可用性此弱點與 CVE-2014-2412不同。
CVE-2014-0452 Oracle Java SE 6u71、7u51 和 8以及 Java SE Embedded 7u51 中有一個不明弱點可讓遠端攻擊者透過與 JAX-WS 相關的向量影響機密性、完整性和可用性此弱點不同於 CVE-2014-0458 和 CVE-2014-2423。
CVE-2014-0453 Oracle Java SE 5.0u61、6u71、7u51 和 8 中的不明弱點JRockit R27.8.1 與 R28.3.1和 Java SE Embedded 7u51 允許遠端攻擊者透過與安全性相關的未知向量影響機密性和完整性。
CVE-2014-0454 Oracle Java SE 7u51 和 8以及 Java SE Embedded 7u51 中有一個不明弱點會讓遠端攻擊者透過與安全性相關的未知向量影響機密性、完整性和可用性。
CVE-2014-0455 Oracle Java SE 7u51 和 8以及 Java SE Embedded 7u51 中有不明弱點會讓遠端攻擊者透過與 Libraries 相關的未知向量影響機密性、完整性和可用性此弱點不同於 CVE-2014-0432 和 CVE-2014-2402。
CVE-2014-0456 Oracle Java SE 6u71、7u51 和 8以及 Java SE Embedded 7u51 中有一個不明弱點會讓遠端攻擊者透過與 Hotspot 有關的未知向量影響機密性、完整性和可用性。
CVE-2014-0457 Oracle Java SE 5.0u61、SE 6u71、7u51 和 8 中的不明弱點JRockit R27.8.1 與 R28.3.1
和 Java SE Embedded 7u51 允許遠端攻擊者透過與 Libraries 有關的未知向量影響機密性、完整性和可用性。
CVE-2014-0458 Oracle Java SE 6u71、7u51 和 8以及 Java SE Embedded 7u51 中有一個不明弱點可讓遠端攻擊者透過與 JAX-WS 相關的向量影響機密性、完整性和可用性此弱點不同於 CVE-2014-0452 和 CVE-2014-2423。
CVE-2014-0459 Oracle Java SE 7u51 和 8以及 Java SE Embedded 7u51 中有一個不明弱點會讓遠端攻擊者透過與 2D 相關的未知向量影響可用性。
CVE-2014-0460 Oracle Java SE 5.0u61、6u71、7u51 和 8 中的不明弱點JRockit R27.8.1 與 R28.3.1和 Java SE Embedded 7u51 允許遠端攻擊者透過與 JNDI 有關的向量影響機密性和完整性。
CVE-2014-0461 Oracle Java SE 6u71、7u51 和 8以及 Java SE Embedded 7u51 中有一個不明弱點會讓遠端攻擊者透過與程式庫相關的未知向量影響機密性、完整性和可用性。
CVE-2014-1876 在 OpenJDK 6、7 和 8 中unpack200 的 unpack.cpp 內unpacker::redirect_stdio 函式Oracle Java SE 5.0u61、6u71、7u51 和 8 JRockit R27.8.1 與 R28.3.1和 Java SE Embedded 7u51 在無法開啟記錄檔時未安全地建立暫存檔其允許本機使用者透過 /tmp/unpack.log 上的符號連結攻擊覆寫任意檔案。
CVE-2014-2397 Oracle Java SE 7u51 和 8以及 Java SE Embedded 7u51 中有一個不明弱點會允許遠端攻擊者透過與 Hotspot 有關的未知向量影響機密性、完整性和可用性。
CVE-2014-2398 Oracle Java SE 5.0u61、6u71、7u51 和 8 中的不明弱點JavaFX 2.2.51和 JRockit R27.8.1 和 R28.3.1 允許經驗證的遠端使用者透過與 Javadoc 相關的未知向量影響完整性。
CVE-2014-2402 Oracle Java SE 7u51 和 8以及 Java SE Embedded 7u51 中有不明弱點會讓遠端攻擊者透過與 Libraries 相關的未知向量影響機密性、完整性和可用性此弱點不同於 CVE-2014-0432 和 CVE-2014-0455。
CVE-2014-2403 Oracle Java SE 6u71、7u51 和 8以及 Java SE Embedded 7u51 中有一個不明弱點會讓遠端攻擊者透過與 JAXP 相關的向量影響機密性。
CVE-2014-2412 Oracle Java SE 5.0u61、6u71、SE 7u51 和 8以及 Java SE Embedded 7u51 中有一個不明弱點會讓遠端攻擊者透過與 AWT 相關的向量影響機密性、完整性和可用性此弱點與 CVE-2014-0451不同。
CVE-2014-2413 Oracle Java SE 7u51 和 8以及 Java SE Embedded 7u51 中有一個不明弱點會讓遠端攻擊者透過與程式庫相關的未知向量影響完整性。
CVE-2014-2414 Oracle Java SE 6u71、7u51 和 8以及 Java SE Embedded 7u51 中有一個不明弱點會讓遠端攻擊者透過與 JAXB 相關的向量影響機密性、完整性和可用性。
CVE-2014-2421 Oracle Java SE 5.0u61、6u71、7u51 和 8 中的不明弱點JavaFX 2.2.51和 Java SE Embedded 7u51 允許遠端攻擊者透過與 2D 相關的未知向量影響機密性、完整性和可用性。
CVE-2014-2423 Oracle Java SE 6u71、7u51 和 8以及 Java SE Embedded 7u51 中有一個不明弱點可讓遠端攻擊者透過與 JAX-WS 相關的向量影響機密性、完整性和可用性此弱點不同於 CVE-2014-0452 和 CVE-2014-0458。
CVE-2014-2427 Oracle Java SE 5.0u61、6u71、7u51 和 8以及 Java SE Embedded 7u51 中有一個不明弱點會讓遠端攻擊者透過與 Sound 相關的未知向量影響機密性、完整性和可用性。
CVE-2013-5878 Oracle Java SE 6u65 和 7u45、Java SE Embedded 7u45 以及 OpenJDK 7 中有不明弱點會讓遠端攻擊者透過與安全性相關的未知向量影響機密性、完整性和可用性。注意前述資訊來自 2014 年 1 月 CPU。Oracle 尚未針對第三方的宣告 (即 Security 元件在 XML 文件標準化期間未正確處理 null XML 命名空間 (xmlns) 屬性攻擊者可藉以逸出沙箱) 發表任何評論。
CVE-2013-5884 Oracle Java SE 5.0u55、6u65 和 7u45 中有不明弱點Java SE Embedded 7u45
和 OpenJDK 7 允許遠端攻擊者透過與 CORBA 有關的向量影響機密性。注意前述資訊來自 2014 年 1 月 CPU。對於第三方聲稱該問題與 CORBA 虛設常式工廠錯誤檢查程式碼權限有關Oracle 尚未對此發表任何評論。
CVE-2013-5893 Oracle Java SE 7u45 和 Java SE Embedded 7u45 以及 OpenJDK 7 中有一個不明弱點會讓遠端攻擊者透過與程式庫相關的未知向量影響機密性、完整性和可用性。注意前述資訊來自 2014 年 1 月 CPU。第三方聲稱該問題與 HotSpot JVM 的 MethodHandles 中的不當處理方法有關進而允許攻擊者逸出沙箱Oracle 尚未對此發表任何評論。
CVE-2013-5896 Oracle Java SE 5.0u55、6u65 和 7u45 中有不明弱點Java SE Embedded 7u45
和 OpenJDK 7 允許遠端攻擊者透過與 CORBA 有關的向量影響可用性。注意前述資訊來自 2014 年 1 月 CPU。Oracle 尚未針對 com.sun.corba.se 及其子套件未包含在受限套件清單中之第三方宣告發表任何評論。
CVE-2013-5907 Oracle Java SE 5.0u55、6u65 和 7u45 中的不明弱點JRockit R27.7.7 與 R28.2.9 Java SE Embedded 7u45和 OpenJDK 7 允許遠端攻擊者透過與 2D 相關的未知向量影響機密性、完整性和可用性。注意前述資訊來自 2014 年 1 月 CPU。Oracle 尚未針對第三方聲稱該問題是因為 ICU 配置引擎的 LookupProcessor.cpp 中不正確的輸入驗證所致攻擊者可透過特製字型檔案造成拒絕服務 (當機) 或可能執行任意程式碼。 。
CVE-2013-5910 Oracle Java SE 6u65 和 7u45、Java SE Embedded 7u45 以及 OpenJDK 7 中有不明弱點允許遠端攻擊者透過與安全性相關的未知向量影響完整性。注意前述資訊來自 2014 年 1 月 CPU。Oracle 尚未針對 XML canonicalizer 中的 CanonicalizerBase.java 允許不受信任程式碼存取易變位元組陣列之第三方宣告發表任何評論。
CVE-2014-0368 Oracle Java SE 5.0u55、6u65 和 7u45以及 Java SE Embedded 7u45 中有一個不明弱點會讓遠端攻擊者透過與 Networking 相關的未知向量影響機密性。注意前述資訊來自 2014 年 1 月 CPU。Oracle 尚未針對第三方聲稱該問題與在通訊端上接聽時不正確的權限檢查有關這可讓攻擊者逸出沙箱有關發表評論。
CVE-2014-0373 Oracle Java SE 5.0u55、6u65 和 7u45以及 OpenJDK 7 中有一個不明弱點會讓遠端攻擊者透過與服務能力相關的未知向量影響機密性、完整性和可用性。注意前述資訊來自 2014 年 1 月 CPU。Oracle 尚未針對第三方聲稱當已在 SNMP 實作中使用 SnmpStatusException 時該問題與擲回不正確的例外狀況有關Oracle 尚未對此發表任何評論這可讓攻擊者逸出沙箱。
CVE-2014-0376 Oracle Java SE 5.0u55、6u65 和 7u45 中有不明弱點Java SE Embedded 7u45和 OpenJDK 7 允許遠端攻擊者透過與 JAXP 相關的向量影響完整性。注意前述資訊來自 2014 年 1 月 CPU。對於第三方聲稱該問題與建立文件構建器工廠時不當檢查程式碼權限有關Oracle 尚未對此發表任何評論。
CVE-2014-0411 Oracle Java SE 5.0u55、6u65 和 7u45 中的不明弱點JRockit R27.7.7 與 R28.2.9 Java SE Embedded 7u45和 OpenJDK 7 允許遠端攻擊者透過與 JSSE 相關的向量影響機密性和完整性。注意前述資訊來自 2014 年 1 月 CPU。Oracle 尚未針對第三方聲稱此問題允許遠端攻擊者透過 TLS/SSL 交握期間的時間差異取得加密金鑰相關敏感資訊的聲明發表任何評論。
CVE-2014-0416 Oracle Java SE 5.0u55、6u65 和 7u45 中有不明弱點Java SE Embedded 7u45和 OpenJDK 7 允許遠端攻擊者透過與 JAAS 有關的向量影響完整性。注意前述資訊來自 2014 年 1 月 CPU。第三方聲稱該問題與主體類別的主體設定方式有關攻擊者可藉以利用特製主體執行個體的還原序列化來逸出沙箱Oracle 尚未對此發表任何評論。
CVE-2014-0422 Oracle Java SE 5.0u55、6u65 和 7u45 中有不明弱點Java SE Embedded 7u45和 OpenJDK 7 允許遠端攻擊者透過與 JNDI 有關的向量影響機密性、完整性和可用性。注意前述資訊來自 2014 年 1 月 CPU。Oracle 尚未針對第三方聲稱該問題與遺漏 Naming / JNDI 元件中的套件存取檢查有關這讓攻擊者得以逸出沙箱發表評論。
CVE-2014-0423 Oracle Java SE 5.0u55、6u65 和 7u45 中的不明弱點JRockit R27.7.7 與 R28.2.9 Java SE Embedded 7u45和 OpenJDK 7 允許經驗證的遠端使用者透過與 Beans 有關的未知向量影響機密性和可用性。注意前述資訊來自 2014 年 1 月 CPU。對於第三方聲稱此問題是 DocumentHandler.java 中的 XML 外部實體 (XXE) 弱點 (與 Beans 解碼相關)Oracle 尚未對此發表任何評論。
CVE-2014-0428 Oracle Java SE 5.0u55、6u65 和 7u45 中有不明弱點Java SE Embedded 7u45和 OpenJDK 7 允許遠端攻擊者透過與 CORBA 有關的向量影響機密性、完整性和可用性。注意前述資訊來自 2014 年 1 月 CPU。Oracle 尚未針對第三方聲稱該問題與 IIOP 資料流中不充分的安全性檢查有關這會讓攻擊者得以逸出沙箱發表評論。

Tenable 已直接從 MiracleLinux 安全性公告擷取前置描述區塊。

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

更新受影響的 java-1.7.0-openjdk 和/或 java-1.7.0-openjdk-devel 套件。

另請參閱

https://tsn.miraclelinux.com/en/node/4712

Plugin 詳細資訊

嚴重性: High

ID: 289230

檔案名稱: miracle_linux_AXSA-2014-273.nasl

版本: 1.1

類型: local

已發布: 2026/1/16

已更新: 2026/1/16

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.5

Vendor

Vendor Severity: High

CVSS v2

風險因素: Critical

基本分數: 10

時間性分數: 7.4

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2014-0457

CVSS v3

風險因素: High

基本分數: 7.5

時間性分數: 6.5

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

CVSS 評分資料來源: CVE-2014-0453

弱點資訊

CPE: p-cpe:/a:miracle:linux:java-1.7.0-openjdk, cpe:/o:miracle:linux:4, p-cpe:/a:miracle:linux:java-1.7.0-openjdk-devel

必要的 KB 項目: Host/local_checks_enabled, Host/cpu, Host/MiracleLinux/release, Host/MiracleLinux/rpm-list

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2014/4/22

弱點發布日期: 2014/2/3

參考資訊

CVE: CVE-2014-0429, CVE-2014-0446, CVE-2014-0451, CVE-2014-0452, CVE-2014-0453, CVE-2014-0454, CVE-2014-0455, CVE-2014-0456, CVE-2014-0457, CVE-2014-0458, CVE-2014-0459, CVE-2014-0460, CVE-2014-0461, CVE-2014-1876, CVE-2014-2397, CVE-2014-2398, CVE-2014-2402, CVE-2014-2403, CVE-2014-2412, CVE-2014-2413