AIX Java 公告:java_jan2014_advisory.asc

critical Nessus Plugin ID 76871

概要

遠端 AIX 主機安裝的 Java SDK 版本可能受到多個弱點影響。

說明

遠端主機上安裝的 Java SDK 版本可能受下列弱點影響:

- Oracle Java 中的弱點允許遠端攻擊者透過 XML 文件剖析中的瑕疵繞過安全性功能。(CVE-2013-5878、CVE-2013-5910)

- Oracle Java 中的資訊洩漏瑕疵允許遠端攻擊者透過 COBRA 元件中的瑕疵存取敏感資訊。(CVE-2013-5884)

- Oracle Java 中的一個弱點允許遠端攻擊者透過 Deployment 元件中的瑕疵發動拒絕服務攻擊。(CVE-2013-5887)

- Oracle Java 中存在不明弱點,是因 Deployment 元件中的瑕疵所導致。(CVE-2013-5888、CVE-2013-5898、CVE-2013-5899、CVE-2014-0375、CVE-2014-0403、CVE-2014-0424)

- Oracle Java 中的弱點允許透過 Deployment 元件中的瑕疵執行遠端程式碼。
(CVE-2013-5889、CVE-2014-0387、CVE-2014-0410、CVE-2014-0415)

- Oracle Java 中的一個弱點允許遠端攻擊者透過 COBRA 元件中的瑕疵發動拒絕服務攻擊。(CVE-2013-5896)

- Oracle Java 中的弱點允許透過 2D 元件中的瑕疵執行遠端程式碼。
(CVE-2013-5907)

- Oracle Java 的 Networking 元件中存在一個資訊洩漏和安全性繞過瑕疵。(CVE-2014-0368)

- Oracle Java 中的弱點允許遠端攻擊者透過 Serviceability 元件中的瑕疵繞過安全性功能。(CVE-2014-0373)

- Oracle Java 中的弱點允許遠端攻擊者透過 JAXP 元件中的瑕疵繞過安全性功能。(CVE-2014-0376)

- Oracle Java 中的資訊洩漏瑕疵允許遠端攻擊者透過 JSSE 元件中的瑕疵,存取加密金鑰相關資訊。
(CVE-2014-0411)

- Oracle Java 中的弱點允許遠端攻擊者透過 JAAS 元件中的瑕疵繞過安全性功能。(CVE-2014-0416)

- Oracle Java 中存在一個不明弱點,是因 2D 元件中的瑕疵所導致。(CVE-2014-0417)

- Oracle Java 中的弱點允許透過 JNDI 元件中的瑕疵執行遠端程式碼。
(CVE-2014-0422)

- 讀取 XML 資料時,Oracle Java 的 Beans 元件中存在一個資訊洩漏和拒絕服務瑕疵。(CVE-2014-0423)

- Oracle Java 中的弱點允許透過 COBRA 元件中的瑕疵執行遠端程式碼。
(CVE-2014-0428)

解決方案

現已按版本提供修正,可從 AIX 網站下載。

另請參閱

http://www.nessus.org/u?d6aa2211

http://www.nessus.org/u?aacaab25

http://www.nessus.org/u?70623e16

http://www.nessus.org/u?1d08dc51

http://www.nessus.org/u?4ca2561a

http://www.nessus.org/u?a624fae8

http://www.nessus.org/u?aa3fc787

http://www.ibm.com/developerworks/java/jdk/aix/service.html#levels

Plugin 詳細資訊

嚴重性: Critical

ID: 76871

檔案名稱: aix_java_jan2014_advisory.nasl

版本: 1.8

類型: local

已發布: 2014/7/28

已更新: 2023/4/21

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.5

CVSS v2

風險因素: Critical

基本分數: 10

時間分數: 8.7

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

弱點資訊

CPE: cpe:/o:ibm:aix, cpe:/a:oracle:java

必要的 KB 項目: Host/AIX/lslpp, Host/local_checks_enabled, Host/AIX/version

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2014/3/6

弱點發布日期: 2013/10/21

參考資訊

CVE: CVE-2013-5878, CVE-2013-5884, CVE-2013-5887, CVE-2013-5888, CVE-2013-5889, CVE-2013-5896, CVE-2013-5898, CVE-2013-5899, CVE-2013-5907, CVE-2013-5910, CVE-2014-0368, CVE-2014-0373, CVE-2014-0375, CVE-2014-0376, CVE-2014-0387, CVE-2014-0403, CVE-2014-0410, CVE-2014-0411, CVE-2014-0415, CVE-2014-0416, CVE-2014-0417, CVE-2014-0422, CVE-2014-0423, CVE-2014-0424, CVE-2014-0428

BID: 64875, 64882, 64894, 64899, 64907, 64912, 64914, 64915, 64916, 64918, 64919, 64920, 64921, 64922, 64924, 64925, 64926, 64927, 64928, 64930, 64931, 64932, 64933, 64935, 64937