MiracleLinux 7 java-11-openjdk-11.0.26.0.4-1.0.1.el7.AXS7 AXSA:2025-9817:01

medium Nessus プラグイン ID 282853

概要

リモートのMiracleLinuxホストに1つ以上のセキュリティ更新プログラムがありません。

説明

リモートのMiracleLinux 7ホストには、AXSA:2025-9817:01アドバイザリに記載された複数の脆弱性の影響を受けるパッケージがインストールされています。

- openjdk-11.0.26+4 にアップグレードしてください。次の CVE が修正されました
- CVE-2024-21131UTF8 サイズのオーバーフローの可能性
- CVE-2024-21138過剰なシンボル長は、無限ループを引き起こす可能性があります
- CVE-2024-21140range Check ElimationRCEのループ前の制限オーバーフロー
- CVE-2024-21144Pack200 は、不適切なヘッダー検証によりロード時間を増加します
- CVE-2024-211452D 画像処理の領域外アクセス
- CVE-2024-21147RangeCheckElimation 配列インデックスのオーバーフロー
- CVE-2024-21208HTTP クライアントの maxHeaderSize の不適切な処理
- CVE-2024-21210配列インデックスの整数オーバーフロー
- CVE-2024-21217際限のない割り当てがメモリ不足エラーを引き起こします
- CVE-2024-21235整数変換エラーにより、不適切な範囲チェックが発生します
- CVE-2025-21502配列処理 CVE の強化
CVE-2024-21235 Oracle Java SE、Oracle GraalVM for JDK、Oracle Java SEのOracle GraalVM Enterprise Edition製品の脆弱性コンポーネントホットスポット。影響を受けるサポートされたバージョンは、Oracle Java SE: 8u421、8u421-perf、11.0.24、17.0.12、21.0.4、23、Oracle GraalVM for JDK: 17.0.12、21.0.4、23、Oracle GraalVM Enterprise Edition: 20.3.15 および 21.3.11 です。悪用が難しい脆弱性ですが、認証されていない攻撃者が複数のプロトコルを使用してネットワークにアクセスし、Oracle Java SE、Oracle GraalVM for JDK、Oracle GraalVM Enterprise Edition を侵害する可能性があります。この脆弱性に対する攻撃が成功すると、Oracle Java SE、Oracle GraalVM for JDK、Oracle GraalVM Enterprise Edition がアクセスできるデータの一部に権限なしで更新アクセス、挿入アクセス、削除アクセス、また、Oracle Java SE、Oracle GraalVM for JDK、Oracle GraalVM Enterprise Edition のアクセス可能なデータのサブセットへの不正な読み取りアクセスが行われる可能性があります。注意: この脆弱性は、指定されたコンポーネントで API を使用することによって (たとえば API にデータを提供するウェブサービスを通して) 悪用される可能性があります。この脆弱性は、通常、サンドボックス化された Java Web Start アプリケーションまたはサンドボックス化された Java アプレットを実行しているクライアントで信頼できないコード (インターネットからのコードなど) を読み込んで実行し、セキュリティを Java サンドボックスに依存する Java デプロイメントも対象です。CVSS 3.1ベーススコア4.8 (機密性と整合性への影響) CVSS ベクトル: (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N)。
CVE-2024-21131 Oracle Java SE、Oracle GraalVM for JDK、Oracle Java SEのOracle GraalVM Enterprise Edition製品の脆弱性コンポーネントホットスポット。影響を受けるサポートされたバージョンは、Oracle Java SE: 8u411、8u411-perf、11.0.23、17.0.11、21.0.3、22.0.1、Oracle GraalVM for JDK: 17.0.11、21.0.3、22.0.1、Oracle GraalVM Enterprise Edition: 20.3.14、21.3.10 です。悪用が難しい脆弱性ですが、認証されていない攻撃者が複数のプロトコルを使用してネットワークにアクセスし、Oracle Java SE、Oracle GraalVM for JDK、Oracle GraalVM Enterprise Edition を侵害する可能性があります。この脆弱性に対する攻撃が成功すると、Oracle Java SE、Oracle GraalVM for JDK、Oracle GraalVM Enterprise Edition がアクセスできるデータの一部に権限なしで更新アクセス、挿入アクセス、または削除アクセスが行われる可能性があります。注意: この脆弱性は、指定されたコンポーネントで API を使用することによって (たとえば API にデータを提供するウェブサービスを通して) 悪用される可能性があります。この脆弱性は、通常、サンドボックス化された Java Web Start アプリケーションまたはサンドボックス化された Java アプレットを実行しているクライアントで信頼できないコード (インターネットからのコードなど) を読み込んで実行し、セキュリティを Java サンドボックスに依存する Java デプロイメントも対象です。CVSS 3.1ベーススコア3.7 (整合性への影響) CVSS Vector:
(CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N)。
CVE-2024-21145 Oracle Java SE、Oracle GraalVM for JDK、Oracle Java SEのOracle GraalVM Enterprise Edition製品の脆弱性コンポーネント2D。影響を受けるサポートされたバージョンは、Oracle Java SE: 8u411、8u411-perf、11.0.23、17.0.11、21.0.3、22.0.1、Oracle GraalVM for JDK: 17.0.11、21.0.3、22.0.1、Oracle GraalVM Enterprise Edition: 20.3.14、21.3.10 です。悪用が難しい脆弱性ですが、認証されていない攻撃者が複数のプロトコルを使用してネットワークにアクセスし、Oracle Java SE、Oracle GraalVM for JDK、Oracle GraalVM Enterprise Edition を侵害する可能性があります。この脆弱性に対する攻撃が成功すると、Oracle Java SE、Oracle GraalVM for JDK、Oracle GraalVM Enterprise Edition がアクセスできるデータの一部に権限なしで更新アクセス、挿入アクセス、削除アクセス、また、Oracle Java SE、Oracle GraalVM for JDK、Oracle GraalVM Enterprise Edition のアクセス可能なデータのサブセットへの不正な読み取りアクセスが行われる可能性があります。注意: この脆弱性は、指定されたコンポーネントで API を使用することによって (たとえば API にデータを提供するウェブサービスを通して) 悪用される可能性があります。この脆弱性は、通常、サンドボックス化された Java Web Start アプリケーションまたはサンドボックス化された Java アプレットを実行しているクライアントで信頼できないコード (インターネットからのコードなど) を読み込んで実行し、セキュリティを Java サンドボックスに依存する Java デプロイメントも対象です。CVSS 3.1ベーススコア4.8 (機密性と整合性への影響) CVSS ベクトル: (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N)。
CVE-2025-21502 Oracle Java SE、Oracle GraalVM for JDK、Oracle Java SEのOracle GraalVM Enterprise Edition製品の脆弱性コンポーネントホットスポット。影響を受けるサポートされたバージョンは、Oracle Java SE: 8u431-perf、11.0.25、17.0.13、21.0.5、23.0.1、Oracle GraalVM for JDK: 17.0.13、21.0.5、23.0.1、Oracle GraalVM Enterprise Edition: 20.3.16、21.3.12 です。悪用が難しい脆弱性ですが、認証されていない攻撃者が複数のプロトコルを使用してネットワークにアクセスし、Oracle Java SE、Oracle GraalVM for JDK、Oracle GraalVM Enterprise Edition を侵害する可能性があります。この脆弱性に対する攻撃が成功すると、Oracle Java SE、Oracle GraalVM for JDK、Oracle GraalVM Enterprise Edition がアクセスできるデータの一部に権限なしで更新アクセス、挿入アクセス、削除アクセス、また、Oracle Java SE、Oracle GraalVM for JDK、Oracle GraalVM Enterprise Edition のアクセス可能なデータのサブセットへの不正な読み取りアクセスが行われる可能性があります。注意: この脆弱性は、指定されたコンポーネントで API を使用することによって (たとえば API にデータを提供するウェブサービスを通して) 悪用される可能性があります。この脆弱性は、通常、サンドボックス化された Java Web Start アプリケーションまたはサンドボックス化された Java アプレットを実行しているクライアントで信頼できないコード (インターネットからのコードなど) を読み込んで実行し、セキュリティを Java サンドボックスに依存する Java デプロイメントも対象です。CVSS 3.1ベーススコア4.8 (機密性と整合性への影響) CVSS ベクトル: (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N)。
CVE-2024-21217 Oracle Java SE、Oracle GraalVM for JDK、Oracle Java SEのOracle GraalVM Enterprise Edition製品の脆弱性コンポーネントシリアル化。影響を受けるサポートされたバージョンは、Oracle Java SE: 8u421、8u421-perf、11.0.24、17.0.12、21.0.4、23、Oracle GraalVM for JDK: 17.0.12、21.0.4、23、Oracle GraalVM Enterprise Edition: 20.3.15 および 21.3.11 です。悪用が難しい脆弱性ですが、認証されていない攻撃者が複数のプロトコルを使用してネットワークにアクセスし、Oracle Java SE、Oracle GraalVM for JDK、Oracle GraalVM Enterprise Edition を侵害する可能性があります。この脆弱性に対する攻撃が成功すると、Oracle Java SE、Oracle GraalVM for JDK、Oracle GraalVM Enterprise Edition の部分的なサービス拒否 (部分的 DOS) が権限なしで引き起こされる可能性があります。注意: この脆弱性は、指定されたコンポーネントで API を使用することによって (たとえば API にデータを提供するウェブサービスを通して) 悪用される可能性があります。この脆弱性は、通常、サンドボックス化された Java Web Start アプリケーションまたはサンドボックス化された Java アプレットを実行しているクライアントで信頼できないコード (インターネットからのコードなど) を読み込んで実行し、セキュリティを Java サンドボックスに依存する Java デプロイメントも対象です。CVSS 3.1 基本値 3.7 (可用性に影響)。CVSS Vector:
(CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L)。
CVE-2024-21210 Oracle Java SEの脆弱性コンポーネントホットスポット。サポートされているバージョンで影響を受けるのは、Java SE: 8u421、8u421-perf、11.0.24、17.0.12、21.0.4、および 23 です。悪用が難しい脆弱性ですが、認証されていない攻撃者が複数のプロトコルを介してネットワークにアクセスし、Oracle Java SE を侵害する可能性があります。
この脆弱性に対する攻撃が成功すると、Oracle Java SE がアクセスできるデータの一部が、権限なしで更新、挿入、削除される可能性があります。注意: この脆弱性は、指定されたコンポーネントで API を使用することによって (たとえば API にデータを提供するウェブサービスを通して) 悪用される可能性があります。この脆弱性は、通常、サンドボックス化された Java Web Start アプリケーションまたはサンドボックス化された Java アプレットを実行しているクライアントで信頼できないコード (インターネットからのコードなど) を読み込んで実行し、セキュリティを Java サンドボックスに依存する Java デプロイメントも対象です。CVSS 3.1ベーススコア3.7 (整合性への影響) CVSS Vector:
(CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N)。
CVE-2024-21208 Oracle Java SE、Oracle GraalVM for JDK、Oracle Java SEのOracle GraalVM Enterprise Edition製品の脆弱性コンポーネントネットワーキング。影響を受けるサポートされたバージョンは、Oracle Java SE: 8u421、8u421-perf、11.0.24、17.0.12、21.0.4、23、Oracle GraalVM for JDK: 17.0.12、21.0.4、23、Oracle GraalVM Enterprise Edition: 20.3.15 および 21.3.11 です。悪用が難しい脆弱性ですが、認証されていない攻撃者が複数のプロトコルを使用してネットワークにアクセスし、Oracle Java SE、Oracle GraalVM for JDK、Oracle GraalVM Enterprise Edition を侵害する可能性があります。この脆弱性に対する攻撃が成功すると、Oracle Java SE、Oracle GraalVM for JDK、Oracle GraalVM Enterprise Edition の部分的なサービス拒否 (部分的 DOS) が権限なしで引き起こされる可能性があります。注意: この脆弱性は、通常、サンドボックス化された Java Web Start アプリケーションまたはサンドボックス化された Java アプレットを実行しているクライアントで信頼できないコード (インターネットからのコードなど) を読み込んで実行し、セキュリティを Java サンドボックスに依存する Java デプロイメントが対象です。この脆弱性は、通常サーバーで信頼できるコード (管理者がインストールしたコードなど) のみを読み込んで実行する Java デプロイメントを対象としていません。CVSS 3.1基本値 3.7(可用性に影響) CVSS ベクトル: (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L)。
CVE-2024-21147 Oracle Java SE、Oracle GraalVM for JDK、Oracle Java SEのOracle GraalVM Enterprise Edition製品の脆弱性コンポーネントホットスポット。影響を受けるサポートされたバージョンは、Oracle Java SE: 8u411、8u411-perf、11.0.23、17.0.11、21.0.3、22.0.1、Oracle GraalVM for JDK: 17.0.11、21.0.3、22.0.1、Oracle GraalVM Enterprise Edition: 20.3.14、21.3.10 です。悪用が難しい脆弱性ですが、認証されていない攻撃者が複数のプロトコルを使用してネットワークにアクセスし、Oracle Java SE、Oracle GraalVM for JDK、Oracle GraalVM Enterprise Edition を侵害する可能性があります。この脆弱性に対する攻撃が成功すると、重要なデータや Oracle Java SE、Oracle GraalVM for JDK、Oracle GraalVM Enterprise Edition がアクセスできるすべてのデータが権限なしで作成、削除、変更される可能性があるとともに、権限なしで重要なデータにアクセスできるようになったり、Oracle Java SE、Oracle GraalVM for JDK、Oracle GraalVM Enterprise Edition がアクセスできるすべてのデータに完全にアクセスできるようになったりする可能性があります。注意: この脆弱性は、指定されたコンポーネントで API を使用することによって (たとえば API にデータを提供する Web サービスを通して) 悪用される可能性があります。この脆弱性は、通常、サンドボックス化された Java Web Start アプリケーションまたはサンドボックス化された Java アプレットを実行しているクライアントで信頼できないコード (インターネットからのコードなど) を読み込んで実行し、セキュリティを Java サンドボックスに依存する Java デプロイメントも対象です。CVSS 3.1ベーススコア7.4 (機密性と整合性への影響) CVSS Vector:
(CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N)。
CVE-2024-21144 Oracle Java SE、Oracle Java SEのOracle GraalVM Enterprise Edition製品の脆弱性コンポーネント同時性。影響を受けるサポートされたバージョンは、Oracle Java SE: 8u411、8u411-perf、11.0.23、Oracle GraalVM Enterprise Edition: 20.3.14、21.3.10 です。悪用が難しい脆弱性ですが、認証されていない攻撃者が複数のプロトコルを使用してネットワークにアクセスし、Oracle Java SE、Oracle GraalVM Enterprise Edition を侵害する可能性があります。この脆弱性に対する攻撃が成功すると、Oracle Java SE、Oracle GraalVM Enterprise Edition の部分的なサービス拒否 (部分的 DOS) が権限なしで引き起こされる可能性があります。
注意: この脆弱性は、通常、サンドボックス化された Java Web Start アプリケーションまたはサンドボックス化された Java アプレットを実行しているクライアントで信頼できないコード (インターネットからのコードなど) を読み込んで実行し、セキュリティを Java サンドボックスに依存する Java デプロイメントが対象です。この脆弱性は、通常サーバーで信頼できるコード (管理者がインストールしたコードなど) のみを読み込んで実行する Java デプロイメントを対象としていません。CVSS 3.1ベーススコア3.7 (可用性に影響)。CVSS Vector:
(CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L)。
CVE-2024-21140 Oracle Java SE、Oracle GraalVM for JDK、Oracle Java SEのOracle GraalVM Enterprise Edition製品の脆弱性コンポーネントホットスポット。影響を受けるサポートされたバージョンは、Oracle Java SE: 8u411、8u411-perf、11.0.23、17.0.11、21.0.3、22.0.1、Oracle GraalVM for JDK: 17.0.11、21.0.3、22.0.1、Oracle GraalVM Enterprise Edition: 20.3.14、21.3.10 です。悪用が難しい脆弱性ですが、認証されていない攻撃者が複数のプロトコルを使用してネットワークにアクセスし、Oracle Java SE、Oracle GraalVM for JDK、Oracle GraalVM Enterprise Edition を侵害する可能性があります。この脆弱性に対する攻撃が成功すると、Oracle Java SE、Oracle GraalVM for JDK、Oracle GraalVM Enterprise Edition がアクセスできるデータの一部に権限なしで更新アクセス、挿入アクセス、削除アクセス、また、Oracle Java SE、Oracle GraalVM for JDK、Oracle GraalVM Enterprise Edition のアクセス可能なデータのサブセットへの不正な読み取りアクセスが行われる可能性があります。注意: この脆弱性は、指定されたコンポーネントで API を使用することによって (たとえば API にデータを提供するウェブサービスを通して) 悪用される可能性があります。この脆弱性は、通常、サンドボックス化された Java Web Start アプリケーションまたはサンドボックス化された Java アプレットを実行しているクライアントで信頼できないコード (インターネットからのコードなど) を読み込んで実行し、セキュリティを Java サンドボックスに依存する Java デプロイメントも対象です。CVSS 3.1ベーススコア4.8 (機密性と整合性への影響) CVSS ベクトル: (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N)。
CVE-2024-21138 Oracle Java SE、Oracle GraalVM for JDK、Oracle Java SEのOracle GraalVM Enterprise Edition製品の脆弱性コンポーネントホットスポット。影響を受けるサポートされたバージョンは、Oracle Java SE: 8u411、8u411-perf、11.0.23、17.0.11、21.0.3、22.0.1、Oracle GraalVM for JDK: 17.0.11、21.0.3、22.0.1、Oracle GraalVM Enterprise Edition: 20.3.14、21.3.10 です。悪用が難しい脆弱性ですが、認証されていない攻撃者が複数のプロトコルを使用してネットワークにアクセスし、Oracle Java SE、Oracle GraalVM for JDK、Oracle GraalVM Enterprise Edition を侵害する可能性があります。この脆弱性に対する攻撃が成功すると、Oracle Java SE、Oracle GraalVM for JDK、Oracle GraalVM Enterprise Edition の部分的なサービス拒否 (部分的 DOS) が権限なしで引き起こされる可能性があります。注意: この脆弱性は、指定されたコンポーネントで API を使用することによって (たとえば API にデータを提供するウェブサービスを通して) 悪用される可能性があります。この脆弱性は、通常、サンドボックス化された Java Web Start アプリケーションまたはサンドボックス化された Java アプレットを実行しているクライアントで信頼できないコード (インターネットからのコードなど) を読み込んで実行し、セキュリティを Java サンドボックスに依存する Java デプロイメントも対象です。CVSS 3.1 基本値 3.7 (可用性に影響)。CVSS Vector:
(CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L)。

Tenableは、前述の記述ブロックをMiracleLinuxセキュリティアドバイザリから直接抽出しています。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

影響を受けるパッケージを更新してください。

参考資料

https://tsn.miraclelinux.com/en/node/21001

プラグインの詳細

深刻度: Medium

ID: 282853

ファイル名: miracle_linux_AXSA-2025-9817.nasl

バージョン: 1.1

タイプ: local

公開日: 2026/1/13

更新日: 2026/1/13

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.0

Vendor

Vendor Severity: High

CVSS v2

リスクファクター: Medium

基本値: 4

現状値: 3

ベクトル: CVSS2#AV:N/AC:H/Au:N/C:P/I:P/A:N

CVSS スコアのソース: CVE-2024-21235

CVSS v3

リスクファクター: Medium

基本値: 4.8

現状値: 4.2

ベクトル: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: p-cpe:/a:miracle:linux:java-11-openjdk-demo, cpe:/o:miracle:linux:7, p-cpe:/a:miracle:linux:java-11-openjdk-javadoc-zip, p-cpe:/a:miracle:linux:java-11-openjdk-jmods, p-cpe:/a:miracle:linux:java-11-openjdk-src, p-cpe:/a:miracle:linux:java-11-openjdk-static-libs, p-cpe:/a:miracle:linux:java-11-openjdk-headless, p-cpe:/a:miracle:linux:java-11-openjdk-devel, p-cpe:/a:miracle:linux:java-11-openjdk-javadoc, p-cpe:/a:miracle:linux:java-11-openjdk

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/MiracleLinux/release, Host/MiracleLinux/rpm-list

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2025/4/1

脆弱性公開日: 2024/7/16

参照情報

CVE: CVE-2024-21131, CVE-2024-21138, CVE-2024-21140, CVE-2024-21144, CVE-2024-21145, CVE-2024-21147, CVE-2024-21208, CVE-2024-21210, CVE-2024-21217, CVE-2024-21235, CVE-2025-21502