Amazon Linux AMI : java-1.6.0-openjdk (ALAS-2014-283)

critical Nessus Plugin ID 72301

概要

遠端 Amazon Linux AMI 主機缺少一個安全性更新。

說明

在 2D 元件的字型配置引擎中發現輸入驗證瑕疵。處理特製的字型檔時,可觸發 Java 虛擬機器記憶體損毀。未受信任的 Java 應用程式或 applet 可能利用此瑕疵繞過 Java Sandbox 限制。(CVE-2013-5907)

在 OpenJDK 的 CORBA 和 JNDI 元件中發現多個權限檢查不當問題。未受信任的 Java 應用程式或 applet 可利用這些瑕疵繞過 Java Sandbox 限制。
(CVE-2014-0428、CVE-2014-0422)

在 OpenJDK 的 Serviceability、Security、CORBA、JAAS、JAXP 和 Networking 元件中發現多個不當權限檢查問題。未受信任的 Java 應用程式或 applet 可利用這些瑕疵,繞過特定 Java Sandbox 限制。(CVE-2014-0373、 CVE-2013-5878、CVE-2013-5910、CVE-2013-5896、CVE-2013-5884、 CVE-2014-0416、CVE-2014-0376、CVE-2014-0368)

據發現,Beans 元件未限制 XML 外部實體的處理。此瑕疵可導致使用 Beans 的 Java 應用程式洩漏敏感資訊,或是影響應用程式可用性。(CVE-2014-0423)

據發現,TLS/SSL 交握期間 JSSE 元件可洩漏計時資訊。這可導致洩漏使用過之加密金鑰的相關資訊。
(CVE-2014-0411)

解決方案

執行「yum update java-1.6.0-openjdk」以更新系統。

另請參閱

https://alas.aws.amazon.com/ALAS-2014-283.html

Plugin 詳細資訊

嚴重性: Critical

ID: 72301

檔案名稱: ala_ALAS-2014-283.nasl

版本: 1.7

類型: local

代理程式: unix

已發布: 2014/2/5

已更新: 2018/4/18

支援的感應器: Agentless Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: Critical

基本分數: 10

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

弱點資訊

CPE: p-cpe:/a:amazon:linux:java-1.6.0-openjdk, p-cpe:/a:amazon:linux:java-1.6.0-openjdk-debuginfo, p-cpe:/a:amazon:linux:java-1.6.0-openjdk-demo, p-cpe:/a:amazon:linux:java-1.6.0-openjdk-devel, p-cpe:/a:amazon:linux:java-1.6.0-openjdk-javadoc, p-cpe:/a:amazon:linux:java-1.6.0-openjdk-src, cpe:/o:amazon:linux

必要的 KB 項目: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

修補程式發佈日期: 2014/2/3

參考資訊

CVE: CVE-2013-5878, CVE-2013-5884, CVE-2013-5896, CVE-2013-5907, CVE-2013-5910, CVE-2014-0368, CVE-2014-0373, CVE-2014-0376, CVE-2014-0411, CVE-2014-0416, CVE-2014-0422, CVE-2014-0423, CVE-2014-0428

ALAS: 2014-283

RHSA: 2014:0097