Érintett rendszerek
Java Development Kit (JDK)Java Runtime Environment (JRE)
Java SDK
Sun Microsystems
Érintett verziók
Sun Microsystems Java SDK 1.3.x, 1.4.x
Sun Microsystems Java Runtime Environment (JRE) 1.3.x, 1.4.x, 1.5.x - 5.x, 1.6.x - 6.x
Sun Microsystems Java Development Kit (JDK) 1.5.x, 1.6.x
Összefoglaló
A Sun JRE, JDK és SDK több olyan sérülékenységét is azonosították, melyeket a támadók kiaknázhatnak biztonsági megszorítások megkerülésére és érzékeny információk megismerésére vagy az érintett rendszer fölötti teljes ellenőrzés megszerzésére.
Leírás
A Sun Java JRE (Java Runtime Environment) több olyan sérülékenységét is jelentették, melyeket rosszindulatú emberek kiaknázhatnak egyes biztonsági megszorítások megkerülésére, adatok megváltoztatására, érzékeny információk és rendszer információk felfedésére vagy a sérült rendszer feltörésére.
- A Java Runtime Environment több meghatározatlan hibáját kiaknázhatják például káros applet-eken keresztül vagy Java API-ik használatával, hogy hálózati kapcsolatokat létesítsenek bizonyos szolgáltatásokhoz, a kiinduló host-tól eltérő gépeken.
- A Java Web Start több meghatározatlan hibáját kiaknázhatják káros applet-ek, hogy helyi fájlokat írjanak/olvassanak vagy kiderítsék Java Web Start cache helyét.
- A Java Runtime Environment egy meghatározatlan hibája kiaknázható a rendszerben lévő tetszőleges fájl áthelyezésére vagy lemásolására, például amikor a felhasználó az applet egy fájlját ‘dragg and dropp’ technikával a desktop egy alkalmazásával mozgatja, melynek engedélyei helyesek.
A sérülékenységeket az alábbi verziókban jelentették:
JDK és JRE 6 2 és korábbi frissítései
JDK és JRE 5.0 12 és korábbi frissítései
SDK és JRE 1.4.2_15 és korábbi verziói
SDK és JRE 1.3.1_20 és korábbi verziói
Megjegyzés: Néhány sérülékenység csak egyes verziókat vagy böngészőket érint. További részletek a forgalmazói tanácsokban.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Information disclosure (Információ/adat szivárgás)Other (Egyéb)
Hatás
Loss of availability (Elérhetőség elvesztése)Loss of confidentiality (Bizalmasság elvesztése)
Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: sunsolve.sun.com
Gyártói referencia: sunsolve.sun.com
Gyártói referencia: sunsolve.sun.com
Gyártói referencia: sunsolve.sun.com
SECUNIA 27009
Egyéb referencia: www.vupen.com