MiracleLinux 4 java-1.6.0-openjdk-1.6.0.0-3.1.13.1.AXS4 AXSA:2014-024:01

medium Nessus プラグイン ID 289559

概要

リモート MiracleLinux ホストに 1 つ以上のセキュリティ更新がありません。

説明

リモートの MiracleLinux 4 ホストには、AXSA:2014-024:01 アドバイザリに記載された複数の脆弱性の影響を受けるパッケージがインストールされています。

OpenJDK ランタイム環境
このリリースで修正されたセキュリティ問題
CVE-2013-3829 Oracle Java SE Java SE 7u40 および以前、Java SE 6u60 および以前、Java SE 5.0u51 および以前、Java SE Embedded 7u40 および以前の Java SE、Java SE Embedded コンポーネントでの詳細不明な脆弱性により、リモートの攻撃者は、ライブラリに関連する未知のベクトルを介して、可用性に影響を与える可能性があります。
CVE-2013-4002 IBM Java 5.0 より前の 5.0 SR16-FP3、6 より前の 6 6.0.1SR14、 より前の 6.0.1 SR6、および 7 SR5 より前の 7 における Java Runtime EnvironmentJREの未特定の脆弱性により、リモートの攻撃者が未知のベクトルで可用性に影響を与えることが可能です。 。
CVE-2013-5772 Oracle Java SE Java SE 7u40 および以前、Java SE 6u60 および以前の Java SE コンポーネントでの詳細不明な脆弱性により、リモートの攻撃者が jhat に関連する不明なベクトルを介して整合性に影響を与えることができます。
CVE-2013-5774 Oracle Java SE 7u40 以前、6u60 以前、5.0u51 以前、および Embedded 7u40 以前の詳細不明な脆弱性により、リモートの攻撃者は、Libraries に関連する未知のベクトルを通じて、整合性に影響を与えることができます。
CVE-2013-5778 Oracle Java SE 7u40 以前、6u60 以前、5.0u51 以前、および Embedded 7u40 以前の詳細不明な脆弱性により、リモートの攻撃者は、2D に関連する不明なベクトルを介して機密性に影響を与えることができます。
CVE-2013-5780 Oracle Java SE 7u40 以前、Java SE 6u60 以前、Java SE 5.0u51 以前、JRockit R28.2.8 以前、JRockit R27.7.6 以前、および Java SE Embedded 7u40 以前の未特定の脆弱性により、リモートの攻撃が可能です。攻撃者が、ライブラリに関連する未知のベクトルを介して機密性に影響を与える可能性があります。
CVE-2013-5782 Oracle Java SE 7u40 以前、Java SE 6u60 以前、Java SE 5.0u51 以前、JRockit R28.2.8 以前、JRockit R27.7.6 以前、および Java SE Embedded 7u40 以前の未特定の脆弱性により、リモートの攻撃が可能です。は、2D に関連する未知のベクトルを通じて、機密性、整合性、可用性に影響を与える可能性があります。
CVE-2013-5783 Oracle Java SE 7u40 以前、Java SE 6u60 以前、Java SE 5.0u51 以前、および Java SE Embedded 7u40 以前の詳細不明な脆弱性により、リモートの攻撃者は、Swing に関連する不明なベクトルを介して機密性および整合性に影響を与えることができます。
CVE-2013-5784 Oracle Java SE 7u40 以前、Java SE 6u60 以前、および Java SE Embedded 7u40 以前の詳細不明な脆弱性により、リモートの攻撃者は、SCRIPTING に関連するベクトルを介して整合性に影響を与えることができます。
CVE-2013-5790 Oracle Java SE 7u40 以前、Java SE 6u60 以前、Java SE 5.0u51 以前、および Java SE Embedded 7u40 以前の詳細不明な脆弱性により、リモートの攻撃者は、BEANS に関連するベクトルを介して機密性に影響を与えることができます。
CVE-2013-5797 Oracle Java SE 7u40 以前、Java SE 6u60 以前、Java SE 5.0u51 以前、JRockit .2.8 以前、JRockit R28R27.7.6 以前、JavaFX 2.2.40 以前の詳細不明な脆弱性により、リモート認証が可能です。 Javadoc に関連する未知のベクトルを通じて、整合性に影響を与える可能性があります。
CVE-2013-5802 Oracle Java SE 7u40 以前、Java SE 6u60 以前、Java SE 5.0u51 以前、JRockit R28.2.8 以前、JRockit R27.7.6 以前、および Java SE Embedded 7u40 以前の未特定の脆弱性により、リモートの攻撃が可能です。権限のある攻撃者が、JAXP に関連するベクトルを介して機密性、整合性、可用性に影響を与える可能性があります。
CVE-2013-5803 Oracle Java SE 7u40 以前、Java SE 6u60 以前、Java SE 5.0u51 以前、JRockit R28.2.8 以前、JRockit R27.7.6 以前、および Java SE Embedded 7u40 以前の未特定の脆弱性により、リモートの攻撃が可能です。可用性に影響を与えることが可能です。
CVE-2013-5804 Oracle Java SE 7u40 以前、Java SE 6u60 以前、Java SE 5.0u51 以前、JRockit R28.2.8 以前、JRockit R27.7.6 以前の詳細不明な脆弱性により、リモートの攻撃者は、 Javadoc に関連する未知のベクトルを介して、任意の Web スクリプトまたは HTML を注入できる可能性がありました。
CVE-2013-5809 Oracle Java SE 7u40 以前、Java SE 6u60 以前、Java SE 5.0u51 以前、および Java SE Embedded 7u40 以前の詳細不明な脆弱性により、リモートの攻撃者は、2D に関連する不明なベクトルを介して機密性、整合性および可用性に影響を与えることができます。
CVE-2013-5814 Oracle Java SE 7u40 以前、Java SE 6u60 以前、Java SE 5.0u51 以前、および Java SE Embedded 7u40 以前の詳細不明な脆弱性により、リモートの攻撃者は、CORBA に関連するベクトルを介して機密性、整合性および可用性に影響を与えることができます。
CVE-2013-5817 Oracle Java SE 7u40 以前、Java SE 6u60 以前、Java SE 5.0u51 以前、および Java SE Embedded 7u40 以前の詳細不明な脆弱性により、リモートの攻撃者は、JNDI に関連するベクトルを介して機密性、整合性および可用性に影響を与えることができます。
CVE-2013-5820 Oracle Java SE 7u40 および以前、Java SE 6u60 および以前、および Java SE Embedded 7u40 および以前の詳細不明な脆弱性により、リモートの攻撃者は、JAX-WS に関連するベクトルを通じて、整合性に影響を与えることができます。
CVE-2013-5823 Oracle Java SE 7u40 以前、Java SE 6u60 以前、JRockit R28.2.8 以前、JRockit R27.7.6 以前、および Java SE Embedded 7u40 以前の詳細不明な脆弱性により、リモートの攻撃者が不明なベクトルを介して可用性に影響を与えることができます。セキュリティに関連するベクトルを通じて、可用性に影響を与えることが可能です。
CVE-2013-5825 Oracle Java SE 7u40 以前、Java SE 6u60 以前、Java SE 5.0u51 以前、JRockit R28.2.8 以前、JRockit R27.7.6 以前、および Java SE Embedded 7u40 以前の未特定の脆弱性により、リモートの攻撃が可能です。 、JAXP に関連するベクトルを通じて可用性に影響を与える可能性があります。
CVE-2013-5829 Oracle Java SE 7u40 以前、Java SE 6u60 以前、Java SE 5.0u51 以前、および Java SE Embedded 7u40 以前の詳細不明な脆弱性により、リモートの攻撃者は、2D に関連する不明なベクトルを介して機密性、整合性および可用性に影響を与えることができます。
CVE-2013-5830 Oracle Java SE 7u40 以前、Java SE 6u60 以前、Java SE 5.0u51 以前、JRockit R28.2.8 以前、JRockit R27.7.6 以前、および Java SE Embedded 7u40 以前の未特定の脆弱性により、リモートの攻撃が可能です。ライブラリに関連する未知のベクトルを通じて、機密性、整合性、可用性に影響を与える可能性があります。
CVE-2013-5840 Oracle Java SE 7u40 以前、Java SE 6u60 以前、Java SE 5.0u51 以前、および Java SE Embedded 7u40 以前の詳細不明な脆弱性により、リモートの攻撃者は、Libraries に関連する未知のベクトルを通じて、機密性に影響を与えることができます。
CVE-2013-5842 Oracle Java SE 7u40 以前、Java SE 6u60 以前、Java SE 5.0u51 以前、および Java SE Embedded 7u40 以前の詳細不明な脆弱性により、リモートの攻撃者は、Libraries に関連する不明なベクトルを通じて機密性、整合性および可用性に影響を与えることができます。
CVE-2013-5849 Oracle Java SE 7u40 以前、Java SE 6u60 以前、Java SE 5.0u51 以前、および Java SE Embedded 7u40 以前の詳細不明な脆弱性により、リモートの攻撃者は、AWT に関連するベクトルを介して機密性に影響を与えることができます。
CVE-2013-5850 Oracle Java SE 7u40 以前、Java SE 6u60 以前、Java SE 5.0u51 以前、および Java SE Embedded 7u40 以前の詳細不明な脆弱性により、リモートの攻撃者は、Libraries に関連する不明なベクトルを通じて機密性、整合性および可用性に影響を与えることができます。
CVE-2013-5878 Oracle Java SE 6u65 および 7u45、Java SE Embedded 7u45 および OpenJDK 7 の未特定の脆弱性により、リモートの攻撃者は、セキュリティに関連する未知のベクトルを通じて、機密性、整合性および可用性に影響を与えることができます。注以前の情報は 2014 年 1 月 CPU からのものです。Oracle は、XML ドキュメント正規化中に Security コンポーネントが null XML 名前空間xmlns属性を適切に処理しないという、サードパーティの主張についてコメントしていません。これにより、攻撃者がサンドボックスをエスケープできる可能性があります。
CVE-2013-5884 Oracle Java SE 5.0u55、6u65 および 7u45 の未特定の脆弱性。 Java SE Embedded 7u45および OpenJDK 7 により、リモートの攻撃者は、CORBA に関連するベクトルを通じて、機密性に影響を与えることができます。注以前の情報は 2014 年 1 月 CPU からのものです。Oracle は、問題が CORBA スタブファクトリによるコード権限の不適切なチェックに関連するという、サードパーティの主張についてコメントしていません。
CVE-2013-5896 Oracle Java SE 5.0u55、6u65 および 7u45 の未特定の脆弱性。 Java SE Embedded 7u45および OpenJDK 7 により、リモートの攻撃者が CORBA に関連するベクトルを通じて可用性に影響を与えることができます。注以前の情報は 2014 年 1 月 CPU からのものです。com.sun.corba.se とそのサブパッケージが制限されたパッケージリストに含まれないという、サードパーティの主張については、Oracle はコメントを出していません。
CVE-2013-5907 Oracle Java SE 5.0u55、6u65 および 7u45 の未特定の脆弱性。 JRockit R27.7.7 および R28.2.9 Java SE Embedded 7u45および OpenJDK 7 により、リモートの攻撃者は、2D に関連する不明なベクトルを通じて、機密性、整合性、可用性に影響を与えることができます。注以前の情報は 2014 年 1 月 CPU からのものです。Oracle は、この問題が ICU レイアウトエンジンの LookupProcessor.cpp で入力検証が正しくないためであるという、サードパーティの主張についてコメントしていません。これにより、攻撃者が、細工されたフォントファイルを介して、サービス拒否クラッシュを引き起こしたり、任意のコードを実行したりする可能性があります。 。
CVE-2013-5910 Oracle Java SE 6u65 および 7u45、Java SE Embedded 7u45 および OpenJDK 7 の未特定の脆弱性により、リモートの攻撃者は、 Security に関連する未知のベクトルを通じて、整合性に影響を与えることができます。注以前の情報は 2014 年 1 月 CPU からのものです。XML キャノニカルライザーの CanonicalizerBase.java により、信頼できないコードが変更可能なバイト配列にアクセスすることを可能にするという、サードパーティの主張について、Oracle はコメントを出していません。
CVE-2014-0368 Oracle Java SE 5.0u55、6u65、および 7u45、ならびに Java SE Embedded 7u45 の未特定の脆弱性により、リモートの攻撃者は、Networking に関連する未知のベクトルを通じて、機密性に影響を与えることができます。注以前の情報は 2014 年 1 月 CPU からのものです。Oracle はサードパーティの主張についてコメントを出していません。これは、問題がソケットでリッスンする際の不適切な権限チェックに関連しているため、攻撃者がサンドボックスをエスケープする可能性があります。
CVE-2014-0373 Oracle Java SE 5.0u55、6u65、および 7u45、ならびに OpenJDK 7 の未特定の脆弱性により、リモートの攻撃者は、Serviceability に関連する未知のベクトルを通じて、機密性、整合性および可用性に影響を与えることができます。
注以前の情報は 2014 年 1 月 CPU からのものです。SnmpStatusException が SNMP 実装で使用される際に、この問題が不適切な例外のスローに関連しているというサードパーティの主張について Oracle はコメントを出していません。これにより、攻撃者がサンドボックスをエスケープできるようになります。
CVE-2014-0376 Oracle Java SE 5.0u55、6u65 および 7u45 の未特定の脆弱性。 Java SE Embedded 7u45および OpenJDK 7 により、リモートの攻撃者は、JAXP に関連するベクトルを通じて、整合性に影響を与えることができます。注以前の情報は 2014 年 1 月 CPU からのものです。問題がドキュメントビルダーファクトリーを作成するときのコード権限の不適切なチェックに関連するという、サードパーティの主張について、Oracle はコメントしていません。
CVE-2014-0411 Oracle Java SE 5.0u55、6u65 および 7u45 の未特定の脆弱性。 JRockit R27.7.7 および R28.2.9 Java SE Embedded 7u45および OpenJDK 7 により、リモートの攻撃者は、JSSE に関連するベクトルを通じて、機密性および整合性に影響を与えることができます。注以前の情報は 2014 年 1 月 CPU からのものです。この問題により、リモートの攻撃者が TLS/SSL ハンドシェイク中のタイミングの不一致を介して、暗号化キーに関する機密情報を取得できるという、サードパーティの主張について Oracle はコメントしていません。
CVE-2014-0416 Oracle Java SE 5.0u55、6u65 および 7u45 の未特定の脆弱性。 Java SE Embedded 7u45および OpenJDK 7 により、リモートの攻撃者は、JAAS に関連するベクトルを通じて、整合性に影響を与えることができます。注以前の情報は 2014 年 1 月 CPU からのものです。Oracle は、問題が Subject クラスのプリンシパルの設定方法に関連しているというサードパーティの主張についてコメントしていません。これにより、攻撃者が、細工された Subject インスタンスの逆シリアル化を使用して、サンドボックスを回避する可能性があります。
CVE-2014-0422 Oracle Java SE 5.0u55、6u65 および 7u45 の未特定の脆弱性。 Java SE Embedded 7u45および OpenJDK 7 により、リモートの攻撃者は、JNDI に関連するベクトルを通じて、機密性、整合性、可用性に影響を与えることができます。注以前の情報は 2014 年 1 月 CPU からのものです。Oracle は、問題が Naming/JNDI コンポーネントのパッケージアクセスチェックの欠落に関連しているというサードパーティの主張についてコメントしていません。これにより、攻撃者がサンドボックスをエスケープする可能性があります。
CVE-2014-0423 Oracle Java SE 5.0u55、6u65 および 7u45 の未特定の脆弱性。 JRockit R27.7.7 および R28.2.9 Java SE Embedded 7u45および OpenJDK 7 により、リモートの認証されたユーザーが、Beans に関連する未知のベクトルを通じて、機密性および可用性に影響を与えることができます。注以前の情報は 2014 年 1 月 CPU からのものです。この問題が Beans デコードに関連する DocumentHandler.java の XML 外部エンティティXXEの脆弱性であるというサードパーティの主張について、Oracle はコメントしていません。
CVE-2014-0428 Oracle Java SE 5.0u55、6u65 および 7u45 の未特定の脆弱性。 Java SE Embedded 7u45および OpenJDK 7 により、リモートの攻撃者は、CORBA に関連するベクトルを通じて、機密性、整合性および可用性に影響を与えることができます。注以前の情報は 2014 年 1 月 CPU からのものです。Oracle は、 の問題が IIOP ストリームの不十分なセキュリティチェックに関連しているというサードパーティの主張についてコメントしていません。これにより、攻撃者がサンドボックスをエスケープすることが可能です。
修正済みバグ
以前は、com.sun.imageio.plugins.jpeg.JPEGImageWriter クラスのインスタンスによって割り当てられた int[] オブジェクトが、リリースされない大量のメモリを消費していました。これは修正されました。

Tenableは、前述の記述ブロックをMiracleLinuxセキュリティアドバイザリから直接抽出しています。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

影響を受ける java-1.6.0-openjdk, java-1.6.0-openjdk-devel および/または java-1.6.0-openjdk-javadoc パッケージを更新してください。

参考資料

https://tsn.miraclelinux.com/en/node/4564

プラグインの詳細

深刻度: Medium

ID: 289559

ファイル名: miracle_linux_AXSA-2014-024.nasl

バージョン: 1.1

タイプ: local

公開日: 2026/1/16

更新日: 2026/1/16

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.0

Vendor

Vendor Severity: High

CVSS v2

リスクファクター: Critical

基本値: 10

現状値: 7.4

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS スコアのソース: CVE-2013-5829

CVSS v3

リスクファクター: Medium

基本値: 5.3

現状値: 4.6

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

CVSS スコアのソース: CVE-2013-4002

脆弱性情報

CPE: p-cpe:/a:miracle:linux:java-1.6.0-openjdk-javadoc, p-cpe:/a:miracle:linux:java-1.6.0-openjdk-devel, cpe:/o:miracle:linux:4, p-cpe:/a:miracle:linux:java-1.6.0-openjdk

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/MiracleLinux/release, Host/MiracleLinux/rpm-list

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2014/3/25

脆弱性公開日: 2013/7/17

参照情報

CVE: CVE-2013-3829, CVE-2013-4002, CVE-2013-5772, CVE-2013-5774, CVE-2013-5778, CVE-2013-5780, CVE-2013-5782, CVE-2013-5783, CVE-2013-5784, CVE-2013-5790, CVE-2013-5797, CVE-2013-5802, CVE-2013-5803, CVE-2013-5809, CVE-2013-5814, CVE-2013-5817, CVE-2013-5820, CVE-2013-5823, CVE-2013-5825, CVE-2013-5829