MiracleLinux 4 java-1.7.0-openjdk-1.7.0.55-2.4.7.1.AXS4 AXSA:2014-273:01

high Nessus プラグイン ID 289230

概要

リモートのMiracleLinuxホストに1つ以上のセキュリティ更新プログラムがありません。

説明

リモートの MiracleLinux 4 ホストには、AXSA:2014-273:01 アドバイザリで言及されているように、複数の脆弱性の影響を受けるパッケージがインストールされています。

OpenJDK ランタイム環境
このリリースで修正されたセキュリティ問題
CVE-2014-0429 Oracle Java SE 5.0u61、6u71、7u51 および 8 の未特定の脆弱性。 JRockit R27.8.1 および R28.3.1および Java SE Embedded 7u51 により、リモートの攻撃者は、2D に関連する不明なベクトルを通じて、機密性、整合性、可用性に影響を与えることができます。
CVE-2014-0446 Oracle Java SE 5.0u61、6u71、7u51 および 8、ならびに Java SE Embedded 7u51 の未特定の脆弱性により、リモートの攻撃者は、Libraries に関連する未知のベクトルを通じて、機密性、整合性および可用性に影響を与えることができます。
CVE-2014-0451 Oracle Java SE 5.0u61、6u71、7u51 および 8、ならびに Java SE Embedded 7u51 の未特定の脆弱性により、リモートの攻撃者は、AWT に関連するベクトルを通じて、機密性、整合性および可用性に影響を与えることができます。これは、 とは異なる脆弱性です CVE-2014-2412。
CVE-2014-0452 Oracle Java SE 6u71、7u51 および 8、ならびに Java SE Embedded 7u51 の未特定の脆弱性により、リモートの攻撃者は、JAX-WS に関連するベクトルを通じて、機密性、整合性および可用性に影響を与えることができます。これは、 CVE-2014-0458 および CVE-2014-2423とは異なる脆弱性です。
CVE-2014-0453 Oracle Java SE 5.0u61、6u71、7u51 および 8 の未特定の脆弱性。 JRockit R27.8.1 および R28.3.1および Java SE Embedded 7u51 により、リモートの攻撃者は、セキュリティに関連する未知のベクトルを通じて、機密性および整合性に影響を与えることができます。
CVE-2014-0454 Oracle Java SE 7u51 および 8、ならびに Java SE Embedded 7u51 の未特定の脆弱性により、リモートの攻撃者は、セキュリティに関連する未知のベクトルを通じて、機密性、整合性および可用性に影響を与えることができます。
CVE-2014-0455 Oracle Java SE 7u51 および 8、ならびに Java SE Embedded 7u51 の詳細不明な脆弱性により、リモートの攻撃者は、ライブラリに関連する不明なベクトルを通じて、機密性、整合性および可用性に影響を与えることができます。これは、 CVE-2014-0432 および CVE-2014-2402とは異なる脆弱性です。
CVE-2014-0456 Oracle Java SE 6u71、7u51 および 8、ならびに Java SE Embedded 7u51 の未特定の脆弱性により、リモートの攻撃者は、Hotspot に関連する未知のベクトルを通じて、機密性、整合性および可用性に影響を与えることができます。
CVE-2014-0457 Oracle Java SE 5.0u61、SE 6u71、7u51 および 8 の未特定の脆弱性。 JRockit R27.8.1 および R28.3.1
および Java SE Embedded 7u51 により、リモートの攻撃者は、ライブラリに関連する未知のベクトルを通じて、機密性、整合性、可用性に影響を与えることができます。
CVE-2014-0458 Oracle Java SE 6u71、7u51 および 8、ならびに Java SE Embedded 7u51 の未特定の脆弱性により、リモートの攻撃者は、JAX-WS に関連するベクトルを通じて、機密性、整合性および可用性に影響を与えることができます。これは、 CVE-2014-0452 および CVE-2014-2423とは異なる脆弱性です。
CVE-2014-0459 Oracle Java SE 7u51 および 8、ならびに Java SE Embedded 7u51 の未特定の脆弱性により、リモートの攻撃者は、2D に関連する未知のベクトルを通じて、可用性に影響を与えることができます。
CVE-2014-0460 Oracle Java SE 5.0u61、6u71、7u51 および 8 の未特定の脆弱性。 JRockit R27.8.1 および R28.3.1および Java SE Embedded 7u51 により、リモートの攻撃者は、JNDI に関連するベクトルを通じて、機密性および整合性に影響を与えることができます。
CVE-2014-0461 Oracle Java SE 6u71、7u51 および 8、ならびに Java SE Embedded 7u51 の未特定の脆弱性により、リモートの攻撃者は、Libraries に関連する未知のベクトルを通じて、機密性、整合性および可用性に影響を与えることができます。
CVE-2014-1876 OpenJDK 6、7、および 8 の unpack200 の unpack.cpp の unpacker::redirect_stdio 関数。 Oracle Java SE 5.0u61、6u71、7u51 および 8 JRockit R27.8.1 および R28.3.1および Java SE Embedded 7u51 は、ログファイルが開けなかった場合、一時ファイルを安全に作成しません。これにより、ローカルユーザーが、/tmp/unpack.log でのシンボリックリンク攻撃で任意のファイルを上書きすることが可能です。
CVE-2014-2397 Oracle Java SE 7u51 および 8、ならびに Java SE Embedded 7u51 の未特定の脆弱性により、リモートの攻撃者は、ホットスポットに関連する未知のベクトルを通じて、機密性、整合性および可用性に影響を与えることができます。
CVE-2014-2398 Oracle Java SE 5.0u61、6u71、7u51 および 8 の未特定の脆弱性。 JavaFX 2.2.51;および JRockit R27.8.1 および R28.3.1 により、リモートの認証されたユーザーが Javadoc に関係する未知のベクトルを通じて、整合性に影響を与えることが可能です。
CVE-2014-2402 Oracle Java SE 7u51 および 8、ならびに Java SE Embedded 7u51 の詳細不明な脆弱性により、リモートの攻撃者は、ライブラリに関連する不明なベクトルを通じて、機密性、整合性および可用性に影響を与えることができます。これは、 CVE-2014-0432 および CVE-2014-0455とは異なる脆弱性です。
CVE-2014-2403 Oracle Java SE 6u71、7u51 および 8、ならびに Java SE Embedded 7u51 の未特定の脆弱性により、リモートの攻撃者は、JAXP に関連するベクトルを通じて、機密性に影響を与えることができます。
CVE-2014-2412 Oracle Java SE 5.0u61、6u71、SE 7u51 および 8、ならびに Java SE Embedded 7u51 の未特定の脆弱性により、リモートの攻撃者は、AWT に関連するベクトルを通じて、機密性、整合性および可用性に影響を与えることができます。これは、 とは CVE-2014-0451異なる脆弱性です。
CVE-2014-2413 Oracle Java SE 7u51 および 8、ならびに Java SE Embedded 7u51 の未特定の脆弱性により、リモートの攻撃者は、Libraries に関連する未知のベクトルを通じて、整合性に影響を与えることができます。
CVE-2014-2414 Oracle Java SE 6u71、7u51 および 8、ならびに Java SE Embedded 7u51 の未特定の脆弱性により、リモートの攻撃者は、JAXB に関連するベクトルを通じて、機密性、整合性および可用性に影響を与えることができます。
CVE-2014-2421 Oracle Java SE 5.0u61、6u71、7u51 および 8 の未特定の脆弱性。 JavaFX 2.2.51;および Java SE Embedded 7u51 により、リモートの攻撃者は、2D に関連する不明なベクトルを通じて、機密性、整合性、可用性に影響を与えることができます。
CVE-2014-2423 Oracle Java SE 6u71、7u51 および 8、ならびに Java SE Embedded 7u51 の未特定の脆弱性により、リモートの攻撃者は、JAX-WS に関連するベクトルを通じて、機密性、整合性および可用性に影響を与えることができます。これは、 CVE-2014-0452 および CVE-2014-0458とは異なる脆弱性です。
CVE-2014-2427 Oracle Java SE 5.0u61、6u71、7u51 および 8、ならびに Java SE Embedded 7u51 の未特定の脆弱性により、リモートの攻撃者は、Sound に関連する未知のベクトルを通じて、機密性、整合性および可用性に影響を与えることができます。
CVE-2013-5878 Oracle Java SE 6u65 および 7u45、Java SE Embedded 7u45 および OpenJDK 7 の未特定の脆弱性により、リモートの攻撃者は、セキュリティに関連する未知のベクトルを通じて、機密性、整合性および可用性に影響を与えることができます。注以前の情報は 2014 年 1 月 CPU からのものです。Oracle は、XML ドキュメント正規化中に Security コンポーネントが null XML 名前空間xmlns属性を適切に処理しないという、サードパーティの主張についてコメントしていません。これにより、攻撃者がサンドボックスをエスケープできる可能性があります。
CVE-2013-5884 Oracle Java SE 5.0u55、6u65 および 7u45 の未特定の脆弱性。 Java SE Embedded 7u45
および OpenJDK 7 により、リモートの攻撃者は、CORBA に関連するベクトルを通じて、機密性に影響を与えることができます。注以前の情報は 2014 年 1 月 CPU からのものです。Oracle は、問題が CORBA スタブファクトリによるコード権限の不適切なチェックに関連するという、サードパーティの主張についてコメントしていません。
CVE-2013-5893 Oracle Java SE 7u45、Java SE Embedded 7u45、および OpenJDK 7 の未特定の脆弱性により、リモートの攻撃者は、Libraries に関連する未知のベクトルを通じて、機密性、整合性および可用性に影響を与えることができます。注以前の情報は 2014 年 1 月 CPU からのものです。Oracle は、問題が HotSpot JVM の MethodHandles のメソッドの不適切な処理に関連しているというサードパーティの主張についてコメントしていません。これにより、攻撃者がサンドボックスをエスケープすることが可能です。
CVE-2013-5896 Oracle Java SE 5.0u55、6u65 および 7u45 の未特定の脆弱性。 Java SE Embedded 7u45
および OpenJDK 7 により、リモートの攻撃者が CORBA に関連するベクトルを通じて可用性に影響を与えることができます。注以前の情報は 2014 年 1 月 CPU からのものです。com.sun.corba.se とそのサブパッケージが制限されたパッケージリストに含まれないという、サードパーティの主張については、Oracle はコメントを出していません。
CVE-2013-5907 Oracle Java SE 5.0u55、6u65 および 7u45 の未特定の脆弱性。 JRockit R27.7.7 および R28.2.9 Java SE Embedded 7u45および OpenJDK 7 により、リモートの攻撃者は、2D に関連する不明なベクトルを通じて、機密性、整合性、可用性に影響を与えることができます。注以前の情報は 2014 年 1 月 CPU からのものです。Oracle は、この問題が ICU レイアウトエンジンの LookupProcessor.cpp で入力検証が正しくないためであるという、サードパーティの主張についてコメントしていません。これにより、攻撃者が、細工されたフォントファイルを介して、サービス拒否クラッシュを引き起こしたり、任意のコードを実行したりする可能性があります。 。
CVE-2013-5910 Oracle Java SE 6u65 および 7u45、Java SE Embedded 7u45 および OpenJDK 7 の未特定の脆弱性により、リモートの攻撃者は、 Security に関連する未知のベクトルを通じて、整合性に影響を与えることができます。注以前の情報は 2014 年 1 月 CPU からのものです。XML キャノニカルライザーの CanonicalizerBase.java により、信頼できないコードが変更可能なバイト配列にアクセスすることを可能にするという、サードパーティの主張について、Oracle はコメントを出していません。
CVE-2014-0368 Oracle Java SE 5.0u55、6u65、および 7u45、ならびに Java SE Embedded 7u45 の未特定の脆弱性により、リモートの攻撃者は、Networking に関連する未知のベクトルを通じて、機密性に影響を与えることができます。注以前の情報は 2014 年 1 月 CPU からのものです。Oracle はサードパーティの主張についてコメントを出していません。これは、問題がソケットでリッスンする際の不適切な権限チェックに関連しているため、攻撃者がサンドボックスをエスケープする可能性があります。
CVE-2014-0373 Oracle Java SE 5.0u55、6u65、および 7u45、ならびに OpenJDK 7 の未特定の脆弱性により、リモートの攻撃者は、Serviceability に関連する未知のベクトルを通じて、機密性、整合性および可用性に影響を与えることができます。注以前の情報は 2014 年 1 月 CPU からのものです。SnmpStatusException が SNMP 実装で使用される際に、この問題が不適切な例外のスローに関連しているというサードパーティの主張について Oracle はコメントを出していません。これにより、攻撃者がサンドボックスをエスケープできるようになります。
CVE-2014-0376 Oracle Java SE 5.0u55、6u65 および 7u45 の未特定の脆弱性。 Java SE Embedded 7u45および OpenJDK 7 により、リモートの攻撃者は、JAXP に関連するベクトルを通じて、整合性に影響を与えることができます。注以前の情報は 2014 年 1 月 CPU からのものです。問題がドキュメントビルダーファクトリーを作成するときのコード権限の不適切なチェックに関連するという、サードパーティの主張について、Oracle はコメントしていません。
CVE-2014-0411 Oracle Java SE 5.0u55、6u65 および 7u45 の未特定の脆弱性。 JRockit R27.7.7 および R28.2.9 Java SE Embedded 7u45および OpenJDK 7 により、リモートの攻撃者は、JSSE に関連するベクトルを通じて、機密性および整合性に影響を与えることができます。注以前の情報は 2014 年 1 月 CPU からのものです。この問題により、リモートの攻撃者が TLS/SSL ハンドシェイク中のタイミングの不一致を介して、暗号化キーに関する機密情報を取得できるという、サードパーティの主張について Oracle はコメントしていません。
CVE-2014-0416 Oracle Java SE 5.0u55、6u65 および 7u45 の未特定の脆弱性。 Java SE Embedded 7u45および OpenJDK 7 により、リモートの攻撃者は、JAAS に関連するベクトルを通じて、整合性に影響を与えることができます。注以前の情報は 2014 年 1 月 CPU からのものです。Oracle は、問題が Subject クラスのプリンシパルの設定方法に関連しているというサードパーティの主張についてコメントしていません。これにより、攻撃者が、細工された Subject インスタンスの逆シリアル化を使用して、サンドボックスを回避する可能性があります。
CVE-2014-0422 Oracle Java SE 5.0u55、6u65 および 7u45 の未特定の脆弱性。 Java SE Embedded 7u45および OpenJDK 7 により、リモートの攻撃者は、JNDI に関連するベクトルを通じて、機密性、整合性、可用性に影響を与えることができます。注以前の情報は 2014 年 1 月 CPU からのものです。Oracle は、問題が Naming/JNDI コンポーネントのパッケージアクセスチェックの欠落に関連しているというサードパーティの主張についてコメントしていません。これにより、攻撃者がサンドボックスをエスケープする可能性があります。
CVE-2014-0423 Oracle Java SE 5.0u55、6u65 および 7u45 の未特定の脆弱性。 JRockit R27.7.7 および R28.2.9 Java SE Embedded 7u45および OpenJDK 7 により、リモートの認証されたユーザーが、Beans に関連する未知のベクトルを通じて、機密性および可用性に影響を与えることができます。注以前の情報は 2014 年 1 月 CPU からのものです。この問題が Beans デコードに関連する DocumentHandler.java の XML 外部エンティティXXEの脆弱性であるというサードパーティの主張について、Oracle はコメントしていません。
CVE-2014-0428 Oracle Java SE 5.0u55、6u65 および 7u45 の未特定の脆弱性。 Java SE Embedded 7u45および OpenJDK 7 により、リモートの攻撃者は、CORBA に関連するベクトルを通じて、機密性、整合性および可用性に影響を与えることができます。注以前の情報は 2014 年 1 月 CPU からのものです。Oracle は、 の問題が IIOP ストリームの不十分なセキュリティチェックに関連しているというサードパーティの主張についてコメントしていません。これにより、攻撃者がサンドボックスをエスケープすることが可能です。

Tenableは、前述の記述ブロックをMiracleLinuxセキュリティアドバイザリから直接抽出しています。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

影響を受ける java-1.7.0-openjdk および java-1.7.0-openjdk-devel の両方またはいずれかのパッケージを更新してください。

参考資料

https://tsn.miraclelinux.com/en/node/4712

プラグインの詳細

深刻度: High

ID: 289230

ファイル名: miracle_linux_AXSA-2014-273.nasl

バージョン: 1.1

タイプ: local

公開日: 2026/1/16

更新日: 2026/1/16

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.5

Vendor

Vendor Severity: High

CVSS v2

リスクファクター: Critical

基本値: 10

現状値: 7.4

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS スコアのソース: CVE-2014-0457

CVSS v3

リスクファクター: High

基本値: 7.5

現状値: 6.5

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

CVSS スコアのソース: CVE-2014-0453

脆弱性情報

CPE: p-cpe:/a:miracle:linux:java-1.7.0-openjdk, cpe:/o:miracle:linux:4, p-cpe:/a:miracle:linux:java-1.7.0-openjdk-devel

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/MiracleLinux/release, Host/MiracleLinux/rpm-list

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2014/4/22

脆弱性公開日: 2014/2/3

参照情報

CVE: CVE-2014-0429, CVE-2014-0446, CVE-2014-0451, CVE-2014-0452, CVE-2014-0453, CVE-2014-0454, CVE-2014-0455, CVE-2014-0456, CVE-2014-0457, CVE-2014-0458, CVE-2014-0459, CVE-2014-0460, CVE-2014-0461, CVE-2014-1876, CVE-2014-2397, CVE-2014-2398, CVE-2014-2402, CVE-2014-2403, CVE-2014-2412, CVE-2014-2413