MiracleLinux 3 java-1.6.0-openjdk-1.6.0.0-4.1.13.1.AXS3.0.1 (AXSA:2014-244:01)

high Nessus Plugin ID 289735

概要

遠端 MiracleLinux 主機缺少一個或多個安全性更新。

說明

遠端 MiracleLinux 3 主機已安裝受到 AXSA:2014-244:01 公告中所提及的多個弱點影響的套件。

OpenJDK 運行時間環境。
此版本修正的安全性問題
CVE-2013-5878 Oracle Java SE 6u65 和 7u45、Java SE Embedded 7u45 以及 OpenJDK 7 中有不明弱點會讓遠端攻擊者透過與安全性相關的未知向量影響機密性、完整性和可用性。注意前述資訊來自 2014 年 1 月 CPU。Oracle 尚未針對第三方的宣告 (即 Security 元件在 XML 文件標準化期間未正確處理 null XML 命名空間 (xmlns) 屬性攻擊者可藉以逸出沙箱) 發表任何評論。
CVE-2013-5884 Oracle Java SE 5.0u55、6u65 和 7u45 中有不明弱點Java SE Embedded 7u45和 OpenJDK 7 允許遠端攻擊者透過與 CORBA 有關的向量影響機密性。注意前述資訊來自 2014 年 1 月 CPU。對於第三方聲稱該問題與 CORBA 虛設常式工廠錯誤檢查程式碼權限有關Oracle 尚未對此發表任何評論。
CVE-2013-5896 Oracle Java SE 5.0u55、6u65 和 7u45 中有不明弱點Java SE Embedded 7u45和 OpenJDK 7 允許遠端攻擊者透過與 CORBA 有關的向量影響可用性。注意前述資訊來自 2014 年 1 月 CPU。Oracle 尚未針對 com.sun.corba.se 及其子套件未包含在受限套件清單中之第三方宣告發表任何評論。
CVE-2013-5907 Oracle Java SE 5.0u55、6u65 和 7u45 中的不明弱點JRockit R27.7.7 與 R28.2.9 Java SE Embedded 7u45和 OpenJDK 7 允許遠端攻擊者透過與 2D 相關的未知向量影響機密性、完整性和可用性。注意前述資訊來自 2014 年 1 月 CPU。Oracle 尚未針對第三方聲稱該問題是因為 ICU 配置引擎的 LookupProcessor.cpp 中不正確的輸入驗證所致攻擊者可透過特製字型檔案造成拒絕服務 (當機) 或可能執行任意程式碼。 。
CVE-2013-5910 Oracle Java SE 6u65 和 7u45、Java SE Embedded 7u45 以及 OpenJDK 7 中有不明弱點允許遠端攻擊者透過與安全性相關的未知向量影響完整性。注意前述資訊來自 2014 年 1 月 CPU。Oracle 尚未針對 XML canonicalizer 中的 CanonicalizerBase.java 允許不受信任程式碼存取易變位元組陣列之第三方宣告發表任何評論。
CVE-2014-0368 Oracle Java SE 5.0u55、6u65 和 7u45以及 Java SE Embedded 7u45 中有一個不明弱點會讓遠端攻擊者透過與 Networking 相關的未知向量影響機密性。注意前述資訊來自 2014 年 1 月 CPU。Oracle 尚未針對第三方聲稱該問題與在通訊端上接聽時不正確的權限檢查有關這可讓攻擊者逸出沙箱有關發表評論。
CVE-2014-0373 Oracle Java SE 5.0u55、6u65 和 7u45以及 OpenJDK 7 中有一個不明弱點會讓遠端攻擊者透過與服務能力相關的未知向量影響機密性、完整性和可用性。注意前述資訊來自 2014 年 1 月 CPU。Oracle 尚未針對第三方聲稱當已在 SNMP 實作中使用 SnmpStatusException 時該問題與擲回不正確的例外狀況有關Oracle 尚未對此發表任何評論這可讓攻擊者逸出沙箱。
CVE-2014-0376 Oracle Java SE 5.0u55、6u65 和 7u45 中有不明弱點Java SE Embedded 7u45和 OpenJDK 7 允許遠端攻擊者透過與 JAXP 相關的向量影響完整性。注意前述資訊來自 2014 年 1 月 CPU。對於第三方聲稱該問題與建立文件構建器工廠時不當檢查程式碼權限有關Oracle 尚未對此發表任何評論。
CVE-2014-0411 Oracle Java SE 5.0u55、6u65 和 7u45 中的不明弱點JRockit R27.7.7 與 R28.2.9 Java SE Embedded 7u45和 OpenJDK 7 允許遠端攻擊者透過與 JSSE 相關的向量影響機密性和完整性。注意前述資訊來自 2014 年 1 月 CPU。Oracle 尚未針對第三方聲稱此問題允許遠端攻擊者透過 TLS/SSL 交握期間的時間差異取得加密金鑰相關敏感資訊的聲明發表任何評論。
CVE-2014-0416 Oracle Java SE 5.0u55、6u65 和 7u45 中有不明弱點Java SE Embedded 7u45和 OpenJDK 7 允許遠端攻擊者透過與 JAAS 有關的向量影響完整性。注意前述資訊來自 2014 年 1 月 CPU。第三方聲稱該問題與主體類別的主體設定方式有關攻擊者可藉以利用特製主體執行個體的還原序列化來逸出沙箱Oracle 尚未對此發表任何評論。
CVE-2014-0422 Oracle Java SE 5.0u55、6u65 和 7u45 中有不明弱點Java SE Embedded 7u45和 OpenJDK 7 允許遠端攻擊者透過與 JNDI 有關的向量影響機密性、完整性和可用性。注意前述資訊來自 2014 年 1 月 CPU。Oracle 尚未針對第三方聲稱該問題與遺漏 Naming / JNDI 元件中的套件存取檢查有關這讓攻擊者得以逸出沙箱發表評論。
CVE-2014-0423 Oracle Java SE 5.0u55、6u65 和 7u45 中的不明弱點JRockit R27.7.7 與 R28.2.9 Java SE Embedded 7u45和 OpenJDK 7 允許經驗證的遠端使用者透過與 Beans 有關的未知向量影響機密性和可用性。注意前述資訊來自 2014 年 1 月 CPU。對於第三方聲稱此問題是 DocumentHandler.java 中的 XML 外部實體 (XXE) 弱點 (與 Beans 解碼相關)Oracle 尚未對此發表任何評論。
CVE-2014-0428 Oracle Java SE 5.0u55、6u65 和 7u45 中有不明弱點Java SE Embedded 7u45和 OpenJDK 7 允許遠端攻擊者透過與 CORBA 有關的向量影響機密性、完整性和可用性。注意前述資訊來自 2014 年 1 月 CPU。Oracle 尚未針對第三方聲稱該問題與 IIOP 資料流中不充分的安全性檢查有關這會讓攻擊者得以逸出沙箱發表評論。
增強功能:
已更新 /usr/lib/jvm/java-1.6.0-openjdk-1.6.0.0[.x86_64]/jre/lib/security/cacerts 檔案中過期的 GlobalSign 憑證授權單位憑證。

Tenable 已直接從 MiracleLinux 安全性公告擷取前置描述區塊。

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

更新受影響的 java-1.6.0-openjdk 和/或 java-1.6.0-openjdk-devel 套件。

另請參閱

https://tsn.miraclelinux.com/en/node/4680

Plugin 詳細資訊

嚴重性: High

ID: 289735

檔案名稱: miracle_linux_AXSA-2014-244.nasl

版本: 1.1

類型: local

已發布: 2026/1/16

已更新: 2026/1/16

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

Vendor

Vendor Severity: High

CVSS v2

風險因素: Critical

基本分數: 10

時間性分數: 7.4

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2014-0428

CVSS v3

風險因素: High

基本分數: 7.5

時間性分數: 6.5

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

CVSS 評分資料來源: CVE-2014-0411

弱點資訊

CPE: p-cpe:/a:miracle:linux:java-1.6.0-openjdk-devel, cpe:/o:miracle:linux:3, p-cpe:/a:miracle:linux:java-1.6.0-openjdk

必要的 KB 項目: Host/local_checks_enabled, Host/cpu, Host/MiracleLinux/release, Host/MiracleLinux/rpm-list

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2014/4/10

弱點發布日期: 2014/1/14

參考資訊

CVE: CVE-2013-5878, CVE-2013-5884, CVE-2013-5896, CVE-2013-5907, CVE-2013-5910, CVE-2014-0368, CVE-2014-0373, CVE-2014-0376, CVE-2014-0411, CVE-2014-0416, CVE-2014-0422, CVE-2014-0423, CVE-2014-0428