RHEL 6/7:java-1.8.0-ibm(RHSA-2017:2469)

critical Nessus プラグイン ID 102492

概要

リモートの Red Hat ホストに 1 つ以上の java-1.8.0-ibm 用セキュリティ更新プログラムがありません。

説明

リモート Redhat Enterprise Linux 6 / 7 ホストに、RHSA-2017:2469 アドバイザリに記載されている複数の脆弱性の影響を受けるパッケージがインストールされています。

- IBM JDK: Security Manager のバイパスを許可するクラス検証機能 (CVE-2017-1376)

- OpenJDK: JPEGImageReader の未処理画像データの読み取り (2D、8169209) (CVE-2017-10053)

- OpenJDK: 欠落するダイジェストの JAR 検証機能の不適切な処理 (セキュリティ、8169392) (CVE-2017-10067)

- OpenJDK: Nashorn による Java API へのアクセスのブロックが不完全 (スクリプティング、8171539) (CVE-2017-10078)

- OpenJDK: ThreadPoolExecutor における不十分なアクセスコントロールチェック (ライブラリ、8172204) (CVE-2017-10087)

- OpenJDK: ServiceRegistry における不十分なアクセスコントロールチェック (ImageIO、8172461) (CVE-2017-10089)

- OpenJDK: AsynchronousChannelGroupImpl における不十分なアクセスコントロールチェック (8172465、ライブラリ) (CVE-2017-10090)

- OpenJDK: XML 変換における不十分なアクセスコントロールチェック (JAXP、8172469) (CVE-2017-10096)

- OpenJDK: com.sun.org.apache.xml.internal.resolver への無制限アクセス (JAXP、8173286) (CVE-2017-10101)

- OpenJDK: DGC における参照の不適切な処理 (RMI、8163958) (CVE-2017-10102)

- Oracle JDK: 6u161、7u151、および 8u141 (デプロイメント) で修正された詳細不明な脆弱性 (CVE-2017-10105)

- OpenJDK: ActivationID における不十分なアクセスコントロールチェック (RMI、8173697) (CVE-2017-10107)

- OpenJDK: BasicAttribute 逆シリアル化における無制限のメモリ割り当て (シリアル化、8174105) (CVE-2017-10108)

- OpenJDK: CodeSource 逆シリアル化における無制限のメモリ割り当て (シリアル化、8174113) (CVE-2017-10109)

- OpenJDK: ImageWatched における不十分なアクセスコントロールチェック (AWT、8174098) (CVE-2017-10110)

- OpenJDK: DSA 実装タイミング攻撃 (JCE、8175106) (CVE-2017-10115)

- OpenJDK: LDAP 以外の URL への紹介に続く LDAPCertStore (セキュリティ、8176067) (CVE-2017-10116)

- OpenJDK: wsdlimport での安全でない XML 解析 (JAX-WS、8182054) (CVE-2017-10243)

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

RHEL java-1.8.0-ibm パッケージを、RHSA-2017:2469 のガイダンスに基づいて更新してください。

参考資料

http://www.nessus.org/u?8be2ae5c

https://developer.ibm.com/javasdk/support/security-vulnerabilities/

https://access.redhat.com/errata/RHSA-2017:2469

https://access.redhat.com/security/updates/classification/#critical

https://bugzilla.redhat.com/show_bug.cgi?id=1471266

https://bugzilla.redhat.com/show_bug.cgi?id=1471270

https://bugzilla.redhat.com/show_bug.cgi?id=1471517

https://bugzilla.redhat.com/show_bug.cgi?id=1471521

https://bugzilla.redhat.com/show_bug.cgi?id=1471523

https://bugzilla.redhat.com/show_bug.cgi?id=1471527

https://bugzilla.redhat.com/show_bug.cgi?id=1471528

https://bugzilla.redhat.com/show_bug.cgi?id=1471535

https://bugzilla.redhat.com/show_bug.cgi?id=1471670

https://bugzilla.redhat.com/show_bug.cgi?id=1471738

https://bugzilla.redhat.com/show_bug.cgi?id=1471851

https://bugzilla.redhat.com/show_bug.cgi?id=1471888

https://bugzilla.redhat.com/show_bug.cgi?id=1471889

https://bugzilla.redhat.com/show_bug.cgi?id=1471898

https://bugzilla.redhat.com/show_bug.cgi?id=1472345

https://bugzilla.redhat.com/show_bug.cgi?id=1472666

https://bugzilla.redhat.com/show_bug.cgi?id=1472667

プラグインの詳細

深刻度: Critical

ID: 102492

ファイル名: redhat-RHSA-2017-2469.nasl

バージョン: 3.14

タイプ: local

エージェント: unix

公開日: 2017/8/15

更新日: 2024/4/24

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

リスク情報

VPR

リスクファクター: High

スコア: 7.3

CVSS v2

リスクファクター: High

基本値: 7.5

現状値: 5.5

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS スコアのソース: CVE-2017-1376

CVSS v3

リスクファクター: Critical

基本値: 9.8

現状値: 8.5

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: p-cpe:/a:redhat:enterprise_linux:java-1.8.0-ibm, p-cpe:/a:redhat:enterprise_linux:java-1.8.0-ibm-demo, p-cpe:/a:redhat:enterprise_linux:java-1.8.0-ibm-devel, p-cpe:/a:redhat:enterprise_linux:java-1.8.0-ibm-jdbc, p-cpe:/a:redhat:enterprise_linux:java-1.8.0-ibm-plugin, p-cpe:/a:redhat:enterprise_linux:java-1.8.0-ibm-src, cpe:/o:redhat:enterprise_linux:6, cpe:/o:redhat:enterprise_linux:7

必要な KB アイテム: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2017/8/14

脆弱性公開日: 2017/8/8

参照情報

CVE: CVE-2017-10053, CVE-2017-10067, CVE-2017-10078, CVE-2017-10087, CVE-2017-10089, CVE-2017-10090, CVE-2017-10096, CVE-2017-10101, CVE-2017-10102, CVE-2017-10105, CVE-2017-10107, CVE-2017-10108, CVE-2017-10109, CVE-2017-10110, CVE-2017-10115, CVE-2017-10116, CVE-2017-10243, CVE-2017-1376

CWE: 385, 770

RHSA: 2017:2469