Oracle Linux 6:java-1.7.0-openjdk (ELSA-2013-0751)

low Nessus Plugin ID 68811

概要

遠端 Oracle Linux 主機缺少一個或多個安全性更新。

說明

遠端 Oracle Linux 6 主機中安裝的套件受到 ELSA-2013-0751 公告中提及的多個弱點影響。

[1.7.0.19-2.3.9.1.0.1.el6_4]
- 更新規格檔中的 DISTRO_NAME

[1.7.0.19-2.3.9.1.el6]
- 更新至更新版 IcedTea 2.3.9,內含其中一個安全性修正
- 已修正字型字符位移
- 解決:rhbz#950380

[1.7.0.9-2.3.9.0.el6]
- 更新至 IcedTea 2.3.9,其中含有最新的安全性修補程式
- buildver 同步至 b19
- 重寫 java-1.7.0-openjdk-java-access-bridge-security.patch
- 解決:rhbz#950380

[1.7.0.19-2.3.8.2.el6]
- 已新增最新的 Fedora 規格變更
- 升級版本
- 已移除 patch2 java-1.7.0-openjdk-java-access-bridge-idlj.patch (未套用)
- 將 BuildReq 中的 zlib 限制為 1.2.3-7 或更高版本
- 請參閱 https://bugzilla.redhat.com/show_bug.cgi?id=904231
- 已移除此版本中的 -icedtea 標籤
- 套件與 icedtea7 的連線越來越少
- 新增 gcc-c++ 版本相依性。有時會在 rpm -bb 期間造成問題
- 新增對於 fontconfig 和 xorg-x11-fonts-Type1 的 (構建) 依存關係
- 請參閱 https://bugzilla.redhat.com/show_bug.cgi?id=721033 瞭解詳情
- 已移除所有 fonconfig 檔案。JDK 中現在會以不同方式處理字型,因此這些檔案成為多餘。這將會被提交至上游。
- 請參閱 https://bugzilla.redhat.com/show_bug.cgi?id=902227 瞭解詳情
- 將 logging.properties 標記為 config(noreplace)
- 請參閱 https://bugzilla.redhat.com/show_bug.cgi?id=679180 瞭解詳情
- 在完整路徑上將 classes.jsa 標記為 ghost
- 請參閱 https://bugzilla.redhat.com/show_bug.cgi?id=918172 瞭解詳情
- 將 nss.cfg 標記為 config(noreplace)
- 將符號連結新增至預設音效字型 (請參閱 541466)
- 解決:rhbz#950380

[1.7.0.9-2.3.8.1.el6]
- 已新增並套用修補程式 116 - patch 116 rh905128-non_block_ciphers.patch
- 已新增並套用 patch 117 - patch 117 java-1.7.0-openjdk-nss-multiplePKCS11libraryInitialisationNnonCritical.patch
- 在 icedtea 2.3中啟用 handleStartupErrors = ignoreMultipleInitialisation
- Restorered 已移除 nss 支援
- 已將 java-1.7.0-openjdk-nss-config-{1,2} 修補程式修正為對 icedtea 2.3.x 有效
- 將 enable_nss 切換至 0 - 停用
- 解決:rhbz#950380

Tenable 已直接從 Oracle Linux 安全公告擷取前置描述區塊。

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

更新受影響的套件。

另請參閱

https://linux.oracle.com/errata/ELSA-2013-0751.html

Plugin 詳細資訊

嚴重性: Low

ID: 68811

檔案名稱: oraclelinux_ELSA-2013-0751.nasl

版本: 1.15

類型: local

代理程式: unix

已發布: 2013/7/12

已更新: 2025/4/29

支援的感應器: Frictionless Assessment Agent, Nessus Agent, Continuous Assessment, Nessus

風險資訊

VPR

風險因素: Critical

分數: 9.8

CVSS v2

風險因素: Critical

基本分數: 10

時間性分數: 8.7

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2013-2431

CVSS v3

風險因素: Low

基本分數: 3.7

時間性分數: 3.6

媒介: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N

時間媒介: CVSS:3.0/E:H/RL:O/RC:C

CVSS 評分資料來源: CVE-2013-2423

弱點資訊

CPE: p-cpe:/a:oracle:linux:java-1.7.0-openjdk-javadoc, p-cpe:/a:oracle:linux:java-1.7.0-openjdk-demo, p-cpe:/a:oracle:linux:java-1.7.0-openjdk-src, p-cpe:/a:oracle:linux:java-1.7.0-openjdk-devel, p-cpe:/a:oracle:linux:java-1.7.0-openjdk, cpe:/o:oracle:linux:6

必要的 KB 項目: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/OracleLinux

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2013/4/18

弱點發布日期: 2013/3/8

CISA 已知遭惡意利用弱點到期日: 2022/6/15

可惡意利用

CANVAS (CANVAS)

Core Impact

Metasploit (Java Applet Reflection Type Confusion Remote Code Execution)

參考資訊

CVE: CVE-2013-0401, CVE-2013-1488, CVE-2013-1518, CVE-2013-1537, CVE-2013-1557, CVE-2013-1558, CVE-2013-1569, CVE-2013-2383, CVE-2013-2384, CVE-2013-2415, CVE-2013-2417, CVE-2013-2419, CVE-2013-2420, CVE-2013-2421, CVE-2013-2422, CVE-2013-2423, CVE-2013-2424, CVE-2013-2426, CVE-2013-2429, CVE-2013-2430, CVE-2013-2431, CVE-2013-2436

BID: 58504, 58507, 59131, 59141, 59153, 59159, 59162, 59165, 59166, 59167, 59170, 59179, 59184, 59187, 59190, 59194, 59206, 59212, 59213, 59219, 59228, 59243

RHSA: 2013:0751