RHEL 5 / 6:java-1.7.0-oracle (RHSA-2013:0963)

low Nessus Plugin ID 66948

概要

遠端 Red Hat 主機缺少一個或多個 java-1.7.0-oracle 的安全性更新。

說明

遠端 Redhat Enterprise Linux 5 / 6 主機上安裝的套件受到 RHSA-2013:0963 公告中提及的多個弱點影響。

- OpenJDK:不安全的共用記憶體權限 (2D,8001034) (CVE-2013-1500)

- OpenJDK:產生 HTML 中的框架插入 (Javadoc,8012375) (CVE-2013-1571)

- Oracle JDK:已解決 7u25 中的不明弱點 (部署) (CVE-2013-2400、CVE-2013-2437、CVE-2013-2442、CVE-2013-2462、CVE-2013-2466、CVE-2013-2468、CVE-2013-3744)

- OpenJDK:整合 Apache Santuario,重新執行類別載入器 (程式庫,6741606、8008744) (CVE-2013-2407)

- OpenJDK:JConsole SSL 支援 (可服務性,8003703) (CVE-2013-2412)

- OpenJDK:AccessControlContext 檢查順序問題 (程式庫,8001330) (CVE-2013-2443)

- OpenJDK:資源拒絕服務 (AWT,8001038) (CVE-2013-2444)

- OpenJDK:改善記憶體配置錯誤的處理 (Hotspot,7158805) (CVE-2013-2445)

- OpenJDK:輸出資料流存取限制 (CORBA,8000642) (CVE-2013-2446)

- OpenJDK:防止洩漏本機位址 (網路,8001318) (CVE-2013-2447)

- OpenJDK:改善存取限制 (Sound,8006328) (CVE-2013-2448)

- OpenJDK:GnomeFileTypeDetector 路徑存取檢查 (程式庫,8004288) (CVE-2013-2449)

- OpenJDK:ObjectStreamClass 循環參照拒絕服務 (序列化,8000638) (CVE-2013-2450)

- OpenJDK:獨占連接埠系結 (網路,7170730) (CVE-2013-2451)

- OpenJDK:唯一的 VMID (程式庫,8001033) (CVE-2013-2452)

- OpenJDK:MBeanServer Introspector 套件存取 (JMX,8008124) (CVE-2013-2453)

- OpenJDK:SerialJavaObject 套件限制 (JDBC,8009554) (CVE-2013-2454)

- OpenJDK:getEnclosing* 檢查 (程式庫,8007812) (CVE-2013-2455)

- OpenJDK:ObjectOutputStream 存取檢查 (序列化,8008132) (CVE-2013-2456)

- OpenJDK:正確的類別檢查 (JMX,8008120) (CVE-2013-2457)

- OpenJDK:方法處理 (程式庫,8009424) (CVE-2013-2458)

- OpenJDK:各種 AWT 整數溢位檢查 (AWT,8009071) (CVE-2013-2459)

- OpenJDK:追踪不充分的存取檢查 (可服務性,8010209) (CVE-2013-2460)

- OpenJDK:缺少對有效 DOMCanonicalizationMethod 規範化演算法的檢查 (程式庫,8014281) (CVE-2013-2461)

- OpenJDK:影像屬性驗證不正確 (2D,8012438) (CVE-2013-2463)

- Oracle JDK:已解決 7u25 中的不明弱點 (2D) (CVE-2013-2464)

- OpenJDK:影像通道驗證不正確 (2D,8012597) (CVE-2013-2465)

- OpenJDK:影像配置驗證不正確 (2D,8012601) (CVE-2013-2469)

- OpenJDK:ImagingLib 位元組查閱處理 (2D,8011243) (CVE-2013-2470)

- OpenJDK:IntegerComponentRaster 大小檢查不正確 (2D,8011248) (CVE-2013-2471)

- OpenJDK:ShortBandedRaster 大小檢查不正確 (2D,8011253) (CVE-2013-2472)

- OpenJDK:ByteBandedRaster 大小檢查不正確 (2D,8011257) (CVE-2013-2473)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

依據 RHSA-2013:0963 中的指南更新 RHEL java-1.7.0-oracle 套件。

另請參閱

http://www.nessus.org/u?a094a6d7

http://www.nessus.org/u?f3d70905

https://access.redhat.com/errata/RHSA-2013:0963

https://access.redhat.com/security/updates/classification/#critical

https://bugzilla.redhat.com/show_bug.cgi?id=973474

https://bugzilla.redhat.com/show_bug.cgi?id=975099

https://bugzilla.redhat.com/show_bug.cgi?id=975102

https://bugzilla.redhat.com/show_bug.cgi?id=975107

https://bugzilla.redhat.com/show_bug.cgi?id=975110

https://bugzilla.redhat.com/show_bug.cgi?id=975115

https://bugzilla.redhat.com/show_bug.cgi?id=975118

https://bugzilla.redhat.com/show_bug.cgi?id=975120

https://bugzilla.redhat.com/show_bug.cgi?id=975121

https://bugzilla.redhat.com/show_bug.cgi?id=975122

https://bugzilla.redhat.com/show_bug.cgi?id=975124

https://bugzilla.redhat.com/show_bug.cgi?id=975125

https://bugzilla.redhat.com/show_bug.cgi?id=975126

https://bugzilla.redhat.com/show_bug.cgi?id=975127

https://bugzilla.redhat.com/show_bug.cgi?id=975129

https://bugzilla.redhat.com/show_bug.cgi?id=975130

https://bugzilla.redhat.com/show_bug.cgi?id=975131

https://bugzilla.redhat.com/show_bug.cgi?id=975132

https://bugzilla.redhat.com/show_bug.cgi?id=975133

https://bugzilla.redhat.com/show_bug.cgi?id=975134

https://bugzilla.redhat.com/show_bug.cgi?id=975137

https://bugzilla.redhat.com/show_bug.cgi?id=975138

https://bugzilla.redhat.com/show_bug.cgi?id=975139

https://bugzilla.redhat.com/show_bug.cgi?id=975140

https://bugzilla.redhat.com/show_bug.cgi?id=975141

https://bugzilla.redhat.com/show_bug.cgi?id=975142

https://bugzilla.redhat.com/show_bug.cgi?id=975144

https://bugzilla.redhat.com/show_bug.cgi?id=975145

https://bugzilla.redhat.com/show_bug.cgi?id=975146

https://bugzilla.redhat.com/show_bug.cgi?id=975148

https://bugzilla.redhat.com/show_bug.cgi?id=975757

https://bugzilla.redhat.com/show_bug.cgi?id=975761

https://bugzilla.redhat.com/show_bug.cgi?id=975764

https://bugzilla.redhat.com/show_bug.cgi?id=975769

https://bugzilla.redhat.com/show_bug.cgi?id=975770

https://bugzilla.redhat.com/show_bug.cgi?id=975773

https://bugzilla.redhat.com/show_bug.cgi?id=975774

https://bugzilla.redhat.com/show_bug.cgi?id=975775

Plugin 詳細資訊

嚴重性: Low

ID: 66948

檔案名稱: redhat-RHSA-2013-0963.nasl

版本: 1.27

類型: local

代理程式: unix

已發布: 2013/6/21

已更新: 2024/4/21

支援的感應器: Agentless Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Nessus

風險資訊

VPR

風險因素: Critical

分數: 9.8

CVSS v2

風險因素: Critical

基本分數: 10

時間分數: 8.7

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2013-2473

CVSS v3

風險因素: Low

基本分數: 3.7

時間分數: 3.6

媒介: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N

時間媒介: CVSS:3.0/E:H/RL:O/RC:C

CVSS 評分資料來源: CVE-2013-1571

弱點資訊

CPE: p-cpe:/a:redhat:enterprise_linux:java-1.7.0-oracle, p-cpe:/a:redhat:enterprise_linux:java-1.7.0-oracle-devel, p-cpe:/a:redhat:enterprise_linux:java-1.7.0-oracle-javafx, p-cpe:/a:redhat:enterprise_linux:java-1.7.0-oracle-jdbc, p-cpe:/a:redhat:enterprise_linux:java-1.7.0-oracle-plugin, p-cpe:/a:redhat:enterprise_linux:java-1.7.0-oracle-src, cpe:/o:redhat:enterprise_linux:5, cpe:/o:redhat:enterprise_linux:6

必要的 KB 項目: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2013/6/20

CISA 已知遭惡意利用弱點到期日: 2022/4/18

可惡意利用

Core Impact

Metasploit (Java storeImageArray() Invalid Array Indexing Vulnerability)

參考資訊

CVE: CVE-2013-1500, CVE-2013-1571, CVE-2013-2400, CVE-2013-2407, CVE-2013-2412, CVE-2013-2437, CVE-2013-2442, CVE-2013-2443, CVE-2013-2444, CVE-2013-2445, CVE-2013-2446, CVE-2013-2447, CVE-2013-2448, CVE-2013-2449, CVE-2013-2450, CVE-2013-2451, CVE-2013-2452, CVE-2013-2453, CVE-2013-2454, CVE-2013-2455, CVE-2013-2456, CVE-2013-2457, CVE-2013-2458, CVE-2013-2459, CVE-2013-2460, CVE-2013-2461, CVE-2013-2462, CVE-2013-2463, CVE-2013-2464, CVE-2013-2465, CVE-2013-2466, CVE-2013-2468, CVE-2013-2469, CVE-2013-2470, CVE-2013-2471, CVE-2013-2472, CVE-2013-2473, CVE-2013-3744

CWE: 190

RHSA: 2013:0963