RHEL 5 / 6:java-1.5.0-ibm (RHSA-2015:1021)

critical Nessus Plugin ID 83754

概要

遠端 Red Hat 主機缺少一個或多個 java-1.5.0-ibm 安全性更新。

說明

遠端 Redhat Enterprise Linux 5 / 6 主機上安裝的套件受到 RHSA-2015:1021 公告中提及的多個弱點影響。

- jar:目錄遊走弱點 (CVE-2005-1080)

- IBM JDK:非匯出 SSL/TLS 加密套件接受暫時 RSA 金鑰 (FREAK) (CVE-2015-0138)

- IBM JDK:不明的 Java 沙箱限制繞過 (CVE-2015-0192)

- Oracle JDK:已修正 5.0u85、6u95、7u79 和 8u45 中的不明弱點 (2D) (CVE-2015-0459、CVE-2015-0491)

- ICU:配置引擎 glyphStorage 差一 (OpenJDK 2D,8067699) (CVE-2015-0469)

- OpenJDK:資源載入中的權限檢查不正確 (Beans,8068320) (CVE-2015-0477)

- OpenJDK:RSA-CRT 實作的強化不足 (JCE,8071726) (CVE-2015-0478)

- OpenJDK:jar 目錄遊走問題 (Tools,8064601) (CVE-2015-0480)

- OpenJDK:剖析未攔截到的例外狀況的憑證選項 (JSSE,8068720) (CVE-2015-0488)

- IBM JDK:不明的部分 Java 沙箱限制繞過 (CVE-2015-1914)

- SSL/TLS:RC4 串流加密中的 Invariance Weakness 弱點 (CVE-2015-2808)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

依據 RHSA-2015:1021 中的指南更新 RHEL java-1.5.0-ibm 套件。

另請參閱

http://www.nessus.org/u?1d5945df

https://www.ibm.com/developerworks/java/jdk/alerts/

https://www.ibm.com/developerworks/java/jdk/lifecycle/

https://bugzilla.redhat.com/show_bug.cgi?id=1207101#c4

https://bugzilla.redhat.com/show_bug.cgi?id=1210355

https://bugzilla.redhat.com/show_bug.cgi?id=1210829

https://bugzilla.redhat.com/show_bug.cgi?id=1211299

https://bugzilla.redhat.com/show_bug.cgi?id=1211504

https://bugzilla.redhat.com/show_bug.cgi?id=1211543

https://bugzilla.redhat.com/show_bug.cgi?id=1211768

https://bugzilla.redhat.com/show_bug.cgi?id=1211769

https://bugzilla.redhat.com/show_bug.cgi?id=1219212

https://bugzilla.redhat.com/show_bug.cgi?id=1219215

https://bugzilla.redhat.com/show_bug.cgi?id=1219223

https://bugzilla.redhat.com/show_bug.cgi?id=606442

https://access.redhat.com/errata/RHSA-2015:1021

https://access.redhat.com/security/updates/classification/#important

https://bugzilla.redhat.com/show_bug.cgi?id=1207101

Plugin 詳細資訊

嚴重性: Critical

ID: 83754

檔案名稱: redhat-RHSA-2015-1021.nasl

版本: 2.17

類型: local

代理程式: unix

已發布: 2015/5/21

已更新: 2024/4/21

支援的感應器: Agentless Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.0

CVSS v2

風險因素: Critical

基本分數: 10

時間分數: 7.8

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2015-0491

CVSS v3

風險因素: Critical

基本分數: 10

時間分數: 9

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:P/RL:O/RC:C

CVSS 評分資料來源: CVE-2015-2808

弱點資訊

CPE: p-cpe:/a:redhat:enterprise_linux:java-1.5.0-ibm, p-cpe:/a:redhat:enterprise_linux:java-1.5.0-ibm-accessibility, p-cpe:/a:redhat:enterprise_linux:java-1.5.0-ibm-demo, p-cpe:/a:redhat:enterprise_linux:java-1.5.0-ibm-devel, p-cpe:/a:redhat:enterprise_linux:java-1.5.0-ibm-javacomm, p-cpe:/a:redhat:enterprise_linux:java-1.5.0-ibm-jdbc, p-cpe:/a:redhat:enterprise_linux:java-1.5.0-ibm-plugin, p-cpe:/a:redhat:enterprise_linux:java-1.5.0-ibm-src, cpe:/o:redhat:enterprise_linux:5, cpe:/o:redhat:enterprise_linux:6

必要的 KB 項目: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2015/5/20

弱點發布日期: 2005/5/2

參考資訊

CVE: CVE-2005-1080, CVE-2015-0138, CVE-2015-0192, CVE-2015-0459, CVE-2015-0469, CVE-2015-0477, CVE-2015-0478, CVE-2015-0480, CVE-2015-0488, CVE-2015-0491, CVE-2015-1914, CVE-2015-2808

BID: 13083, 73326, 73684, 74072, 74083, 74094, 74104, 74111, 74119, 74147, 74545, 74645

CWE: 122, 22, 248, 327, 358

RHSA: 2015:1021