Oracle Linux 8 / 9 : java-17-openjdk (ELSA-2025-0422)

medium Nessus プラグイン ID 214522

概要

リモートの Oracle Linux ホストにセキュリティ更新プログラムがありません。

説明

リモートの Oracle Linux 8 / 9 ホストに、ELSA-2025-0422 のアドバイザリに記載されている脆弱性の影響を受けるパッケージがインストールされています。

[1:17.0.14.0.7-3.0.1]
- Oracle ベンダーバグ URL を追加します [Orabug: 34340155]

[1:17.0.14.0.7-3]
- rpmrelease を 3 に設定します
-「ランタイムとビルドで tzdata-java 2024b が必要です」を元に戻します

[1:17.0.14.0.7-2]
- cjc ロジックの _jvmdir マクロに nil を渡しません
- 関連: RHEL-73867

[1:17.0.14.0.7-2]
- rpm 4.17 の問題を修正するために、最新の cjc に適応させます
- Flatpak ビルドの copy-jdk-configs を無効にします
- cjc の後方互換性を削除し、rpm 4.16 と 4.17 の両方がトランザクション内にある場合を修正します
- 解決: rhbz#1953923
- 解決: RHEL-73867

[1:17.0.14.0.7-2]
- jdk-17.0.14+7 (GA) に更新
- .gitignore openjdk-17.0.14+7.tar.xz に追加
- buildver を 7 に設定
- is_ga を 1 に設定
- ソースを openjdk-17.0.14+7.tar.xz に更新します
- ランタイムとビルドで tzdata-java 2024b が必要です
- openjdk-portable-rhel-8 から java-17-openjdk-portable.specfile を同期します
- 解決: RHEL-73545
- ** この tarball は、2025 年 1 月 21 日午後 1 時 (PT) まで禁止されています。**

[1:17.0.14.0.1-0.2.ea]
- jdk_test_arch を使用して、Java のみのテストを 1 つのアーキテクチャに制限
- OPENJDK-3185

[1:17.0.14.0.1-0.2.ea]
- jdk-17.0.14+1 (EA) に更新
- .gitignore に openjdk-17.0.14+1-ea.tar.xz を追加
- updatever を 14 に設定
- buildver を 1 に設定
- rpmrelease を 2 に設定
- is_ga を 0 に設定
- ソースを openjdk-17.0.14+1-ea.tar.xz に更新
- コメント全体で一貫して二重パーセント記号を使用
- バンドルされた giflib 提供バージョンを 5.2.2 に設定
- バンドルされた libpng 提供バージョンを 1.6.43 に設定
- openjdk_news.sh でのバンドルされたプロバイダーのバージョン更新とバックアウトについて警告
- 0001-8332174-Remove-2-unpaired-RLO-Unicode-charts-in-.patch ファイルを削除
- 戻す: EPEL および Fedora バグ URL でコンポーネントを使用

Tenable は、前述の記述ブロックを Oracle Linux セキュリティアドバイザリから直接抽出しています。

Nessus はこの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

影響を受けるパッケージを更新してください。

参考資料

https://linux.oracle.com/errata/ELSA-2025-0422.html

プラグインの詳細

深刻度: Medium

ID: 214522

ファイル名: oraclelinux_ELSA-2025-0422.nasl

バージョン: 1.2

タイプ: local

エージェント: unix

公開日: 2025/1/23

更新日: 2025/1/24

サポートされているセンサー: Frictionless Assessment Agent, Nessus Agent, Continuous Assessment, Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 3.3

CVSS v2

リスクファクター: Medium

基本値: 4

現状値: 3

ベクトル: CVSS2#AV:N/AC:H/Au:N/C:P/I:P/A:N

CVSS スコアのソース: CVE-2025-21502

CVSS v3

リスクファクター: Medium

基本値: 4.8

現状値: 4.2

ベクトル: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: cpe:/o:oracle:linux:8, p-cpe:/a:oracle:linux:java-17-openjdk-static-libs-slowdebug, p-cpe:/a:oracle:linux:java-17-openjdk-headless, p-cpe:/a:oracle:linux:java-17-openjdk-headless-slowdebug, cpe:/a:oracle:linux:9::appstream, cpe:/o:oracle:linux:9, p-cpe:/a:oracle:linux:java-17-openjdk-devel, p-cpe:/a:oracle:linux:java-17-openjdk-demo-fastdebug, p-cpe:/a:oracle:linux:java-17-openjdk-jmods-slowdebug, p-cpe:/a:oracle:linux:java-17-openjdk-demo-slowdebug, p-cpe:/a:oracle:linux:java-17-openjdk-src, p-cpe:/a:oracle:linux:java-17-openjdk-javadoc, p-cpe:/a:oracle:linux:java-17-openjdk-jmods, p-cpe:/a:oracle:linux:java-17-openjdk-src-fastdebug, cpe:/a:oracle:linux:9::codeready_builder, p-cpe:/a:oracle:linux:java-17-openjdk-javadoc-zip, p-cpe:/a:oracle:linux:java-17-openjdk, cpe:/a:oracle:linux:8::appstream, cpe:/a:oracle:linux:8::codeready_builder, p-cpe:/a:oracle:linux:java-17-openjdk-headless-fastdebug, p-cpe:/a:oracle:linux:java-17-openjdk-slowdebug, p-cpe:/a:oracle:linux:java-17-openjdk-devel-slowdebug, p-cpe:/a:oracle:linux:java-17-openjdk-jmods-fastdebug, p-cpe:/a:oracle:linux:java-17-openjdk-static-libs, p-cpe:/a:oracle:linux:java-17-openjdk-devel-fastdebug, p-cpe:/a:oracle:linux:java-17-openjdk-static-libs-fastdebug, p-cpe:/a:oracle:linux:java-17-openjdk-demo, p-cpe:/a:oracle:linux:java-17-openjdk-fastdebug, p-cpe:/a:oracle:linux:java-17-openjdk-src-slowdebug

必要な KB アイテム: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/OracleLinux

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2025/1/22

脆弱性公開日: 2025/1/21

参照情報

CVE: CVE-2025-21502