Fedora 16:java-1.6.0-openjdk-1.6.0.0-60.1.10.4.fc16 (2011-15020) (BEAST)

critical Nessus Plugin ID 56719
新推出!Plugin 嚴重性目前使用 CVSS v3

計算 Plugin 嚴重性已更新為預設使用 CVSS v3 沒有 CVSS v3 評分的 Plugin 會回歸到以 CVSS v2 計算嚴重性。您可在設定下拉式選單中切換顯示嚴重性的喜好設定

Synopsis

遠端 Fedora 主機遺漏安全性更新。

描述

更新至最新的上游錯誤修正版本

- 安全性修正:

-S7000600、CVE-2011-3547:InputStream skip() 資訊洩漏

- S7019773、CVE-2011-3548:易變靜態 AWTKeyStroke.ctor

- S7023640、CVE-2011-3551:Java2D TransformHelper 整數溢位

- S7032417、CVE-2011-3552:在 SecurityManager 下有過多的預設 UDP 通訊端限制

- S7046794、CVE-2011-3553:JAX-WS 堆疊追蹤資訊洩漏

- S7046823、CVE-2011-3544:指令碼引擎中遺失 SecurityManager 檢查

- S7055902、CVE-2011-3521:IIOP 還原序列化程式碼執行

- S7057857、CVE-2011-3554:不充分的 pack200 JAR 檔案解壓縮錯誤檢查

- S7064341、CVE-2011-3389:HTTPS:針對 SSL/TLS 的區塊式選擇純文字攻擊 (BEAST)

- S7070134、CVE-2011-3558:HotSpot 因 PorterStemmer 的 sigsegv 而損毀

- S7077466、CVE-2011-3556:RMI DGC 伺服器遠端程式碼執行

- S7083012、CVE-2011-3557:RMI 登錄檔有權限的程式碼執行

- S7096936、CVE-2011-3560:HttpsURLConnection 中遺失 checkSetFactory 呼叫

- 錯誤修正

- RH727195:日文字型對應損毀

- 反向移植

- S6826104、RH730015:檢查應用程式與工具組強制回應對話方塊時碰到 NullPointer 例外狀況

- Zero/Shark

- PR690:Shark 無法使用 hs20 進行 JIT。

- PR696:Zero 無法處理 hs20 中的 fast_aldc 和 fast_aldc_w。

- 已針對最新 glibc 程式庫上的可建構性新增 Patch6 做為 S7103224 的 (可能是暫時的) 解決方案。

請注意,Tenable Network Security 已直接從 Fedora 安全性公告擷取前置描述區塊。Tenable 已盡量在不造成其他問題的前提下,嘗試自動清理並將其格式化。

解決方案

更新受影響的 java-1.6.0-openjdk 套件。

另請參閱

https://bugzilla.redhat.com/show_bug.cgi?id=737506

https://bugzilla.redhat.com/show_bug.cgi?id=745379

https://bugzilla.redhat.com/show_bug.cgi?id=745387

https://bugzilla.redhat.com/show_bug.cgi?id=745391

https://bugzilla.redhat.com/show_bug.cgi?id=745397

https://bugzilla.redhat.com/show_bug.cgi?id=745399

https://bugzilla.redhat.com/show_bug.cgi?id=745442

https://bugzilla.redhat.com/show_bug.cgi?id=745447

https://bugzilla.redhat.com/show_bug.cgi?id=745459

https://bugzilla.redhat.com/show_bug.cgi?id=745464

https://bugzilla.redhat.com/show_bug.cgi?id=745473

https://bugzilla.redhat.com/show_bug.cgi?id=745476

https://bugzilla.redhat.com/show_bug.cgi?id=745492

http://www.nessus.org/u?245b2342

Plugin 詳細資訊

嚴重性: Critical

ID: 56719

檔案名稱: fedora_2011-15020.nasl

版本: 1.24

類型: local

代理程式: unix

已發布: 2011/11/7

已更新: 2021/1/11

相依性: ssh_get_info.nasl

風險資訊

VPR

風險因素: Critical

分數: 9.9

CVSS v2

風險因素: Critical

基本分數: 10

時間分數: 7.8

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

時間媒介: CVSS2#E:POC/RL:OF/RC:C

弱點資訊

CPE: cpe:2.3:o:fedoraproject:fedora:16:*:*:*:*:*:*:*, p-cpe:2.3:a:fedoraproject:fedora:java-1.6.0-openjdk:*:*:*:*:*:*:*

必要的 KB 項目: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2011/10/28

惡意利用途徑

CANVAS (CANVAS)

Core Impact

Metasploit (Java RMI Server Insecure Default Configuration Java Code Execution)

參考資訊

CVE: CVE-2011-3544, CVE-2011-3389, CVE-2011-3521, CVE-2011-3547, CVE-2011-3548, CVE-2011-3551, CVE-2011-3552, CVE-2011-3553, CVE-2011-3554, CVE-2011-3556, CVE-2011-3557, CVE-2011-3558, CVE-2011-3560

BID: 49778, 50211, 50215, 50216, 50218, 50224, 50231, 50234, 50236, 50242, 50243, 50246, 50248

FEDORA: 2011-15020