MiracleLinux 3 java-1.6.0-openjdk-1.6.0.0-4.1.13.1.AXS3.0.1 AXSA:2014-244:01

high Nessus プラグイン ID 289735

概要

リモート MiracleLinux ホストに 1 つ以上のセキュリティ更新がありません。

説明

リモートの MiracleLinux 3 ホストには、AXSA:2014-244:01 アドバイザリで言及されているように、複数の脆弱性の影響を受けるパッケージがインストールされています。

OpenJDK ランタイム環境
このリリースで修正されたセキュリティ問題
CVE-2013-5878 Oracle Java SE 6u65 および 7u45、Java SE Embedded 7u45 および OpenJDK 7 の未特定の脆弱性により、リモートの攻撃者は、セキュリティに関連する未知のベクトルを通じて、機密性、整合性および可用性に影響を与えることができます。注以前の情報は 2014 年 1 月 CPU からのものです。Oracle は、XML ドキュメント正規化中に Security コンポーネントが null XML 名前空間xmlns属性を適切に処理しないという、サードパーティの主張についてコメントしていません。これにより、攻撃者がサンドボックスをエスケープできる可能性があります。
CVE-2013-5884 Oracle Java SE 5.0u55、6u65 および 7u45 の未特定の脆弱性。 Java SE Embedded 7u45および OpenJDK 7 により、リモートの攻撃者は、CORBA に関連するベクトルを通じて、機密性に影響を与えることができます。注以前の情報は 2014 年 1 月 CPU からのものです。Oracle は、問題が CORBA スタブファクトリによるコード権限の不適切なチェックに関連するという、サードパーティの主張についてコメントしていません。
CVE-2013-5896 Oracle Java SE 5.0u55、6u65 および 7u45 の未特定の脆弱性。 Java SE Embedded 7u45および OpenJDK 7 により、リモートの攻撃者が CORBA に関連するベクトルを通じて可用性に影響を与えることができます。注以前の情報は 2014 年 1 月 CPU からのものです。com.sun.corba.se とそのサブパッケージが制限されたパッケージリストに含まれないという、サードパーティの主張については、Oracle はコメントを出していません。
CVE-2013-5907 Oracle Java SE 5.0u55、6u65 および 7u45 の未特定の脆弱性。 JRockit R27.7.7 および R28.2.9 Java SE Embedded 7u45および OpenJDK 7 により、リモートの攻撃者は、2D に関連する不明なベクトルを通じて、機密性、整合性、可用性に影響を与えることができます。注以前の情報は 2014 年 1 月 CPU からのものです。Oracle は、この問題が ICU レイアウトエンジンの LookupProcessor.cpp で入力検証が正しくないためであるという、サードパーティの主張についてコメントしていません。これにより、攻撃者が、細工されたフォントファイルを介して、サービス拒否クラッシュを引き起こしたり、任意のコードを実行したりする可能性があります。 。
CVE-2013-5910 Oracle Java SE 6u65 および 7u45、Java SE Embedded 7u45 および OpenJDK 7 の未特定の脆弱性により、リモートの攻撃者は、 Security に関連する未知のベクトルを通じて、整合性に影響を与えることができます。注以前の情報は 2014 年 1 月 CPU からのものです。XML キャノニカルライザーの CanonicalizerBase.java により、信頼できないコードが変更可能なバイト配列にアクセスすることを可能にするという、サードパーティの主張について、Oracle はコメントを出していません。
CVE-2014-0368 Oracle Java SE 5.0u55、6u65、および 7u45、ならびに Java SE Embedded 7u45 の未特定の脆弱性により、リモートの攻撃者は、Networking に関連する未知のベクトルを通じて、機密性に影響を与えることができます。注以前の情報は 2014 年 1 月 CPU からのものです。Oracle はサードパーティの主張についてコメントを出していません。これは、問題がソケットでリッスンする際の不適切な権限チェックに関連しているため、攻撃者がサンドボックスをエスケープする可能性があります。
CVE-2014-0373 Oracle Java SE 5.0u55、6u65、および 7u45、ならびに OpenJDK 7 の未特定の脆弱性により、リモートの攻撃者は、Serviceability に関連する未知のベクトルを通じて、機密性、整合性および可用性に影響を与えることができます。注以前の情報は 2014 年 1 月 CPU からのものです。SnmpStatusException が SNMP 実装で使用される際に、この問題が不適切な例外のスローに関連しているというサードパーティの主張について Oracle はコメントを出していません。これにより、攻撃者がサンドボックスをエスケープできるようになります。
CVE-2014-0376 Oracle Java SE 5.0u55、6u65 および 7u45 の未特定の脆弱性。 Java SE Embedded 7u45および OpenJDK 7 により、リモートの攻撃者は、JAXP に関連するベクトルを通じて、整合性に影響を与えることができます。注以前の情報は 2014 年 1 月 CPU からのものです。問題がドキュメントビルダーファクトリーを作成するときのコード権限の不適切なチェックに関連するという、サードパーティの主張について、Oracle はコメントしていません。
CVE-2014-0411 Oracle Java SE 5.0u55、6u65 および 7u45 の未特定の脆弱性。 JRockit R27.7.7 および R28.2.9 Java SE Embedded 7u45および OpenJDK 7 により、リモートの攻撃者は、JSSE に関連するベクトルを通じて、機密性および整合性に影響を与えることができます。注以前の情報は 2014 年 1 月 CPU からのものです。この問題により、リモートの攻撃者が TLS/SSL ハンドシェイク中のタイミングの不一致を介して、暗号化キーに関する機密情報を取得できるという、サードパーティの主張について Oracle はコメントしていません。
CVE-2014-0416 Oracle Java SE 5.0u55、6u65 および 7u45 の未特定の脆弱性。 Java SE Embedded 7u45および OpenJDK 7 により、リモートの攻撃者は、JAAS に関連するベクトルを通じて、整合性に影響を与えることができます。注以前の情報は 2014 年 1 月 CPU からのものです。Oracle は、問題が Subject クラスのプリンシパルの設定方法に関連しているというサードパーティの主張についてコメントしていません。これにより、攻撃者が、細工された Subject インスタンスの逆シリアル化を使用して、サンドボックスを回避する可能性があります。
CVE-2014-0422 Oracle Java SE 5.0u55、6u65 および 7u45 の未特定の脆弱性。 Java SE Embedded 7u45および OpenJDK 7 により、リモートの攻撃者は、JNDI に関連するベクトルを通じて、機密性、整合性、可用性に影響を与えることができます。注以前の情報は 2014 年 1 月 CPU からのものです。Oracle は、問題が Naming/JNDI コンポーネントのパッケージアクセスチェックの欠落に関連しているというサードパーティの主張についてコメントしていません。これにより、攻撃者がサンドボックスをエスケープする可能性があります。
CVE-2014-0423 Oracle Java SE 5.0u55、6u65 および 7u45 の未特定の脆弱性。 JRockit R27.7.7 および R28.2.9 Java SE Embedded 7u45および OpenJDK 7 により、リモートの認証されたユーザーが、Beans に関連する未知のベクトルを通じて、機密性および可用性に影響を与えることができます。注以前の情報は 2014 年 1 月 CPU からのものです。この問題が Beans デコードに関連する DocumentHandler.java の XML 外部エンティティXXEの脆弱性であるというサードパーティの主張について、Oracle はコメントしていません。
CVE-2014-0428 Oracle Java SE 5.0u55、6u65 および 7u45 の未特定の脆弱性。 Java SE Embedded 7u45および OpenJDK 7 により、リモートの攻撃者は、CORBA に関連するベクトルを通じて、機密性、整合性および可用性に影響を与えることができます。注以前の情報は 2014 年 1 月 CPU からのものです。Oracle は、 の問題が IIOP ストリームの不十分なセキュリティチェックに関連しているというサードパーティの主張についてコメントしていません。これにより、攻撃者がサンドボックスをエスケープすることが可能です。
拡張機能:
/usr/lib/jvm/java-1.6.0-openjdk-1.6.0.0[.x86_64]/jre/lib/security/cacerts ファイルの期限切れの GlobalSign Certification Authority 証明書を更新しました。

Tenableは、前述の記述ブロックをMiracleLinuxセキュリティアドバイザリから直接抽出しています。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

影響を受ける java-1.6.0-openjdk および java-1.6.0-openjdk-devel の両方またはいずれかのパッケージを更新してください。

参考資料

https://tsn.miraclelinux.com/en/node/4680

プラグインの詳細

深刻度: High

ID: 289735

ファイル名: miracle_linux_AXSA-2014-244.nasl

バージョン: 1.1

タイプ: local

公開日: 2026/1/16

更新日: 2026/1/16

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.9

Vendor

Vendor Severity: High

CVSS v2

リスクファクター: Critical

基本値: 10

現状値: 7.4

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS スコアのソース: CVE-2014-0428

CVSS v3

リスクファクター: High

基本値: 7.5

現状値: 6.5

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

CVSS スコアのソース: CVE-2014-0411

脆弱性情報

CPE: p-cpe:/a:miracle:linux:java-1.6.0-openjdk-devel, cpe:/o:miracle:linux:3, p-cpe:/a:miracle:linux:java-1.6.0-openjdk

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/MiracleLinux/release, Host/MiracleLinux/rpm-list

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2014/4/10

脆弱性公開日: 2014/1/14

参照情報

CVE: CVE-2013-5878, CVE-2013-5884, CVE-2013-5896, CVE-2013-5907, CVE-2013-5910, CVE-2014-0368, CVE-2014-0373, CVE-2014-0376, CVE-2014-0411, CVE-2014-0416, CVE-2014-0422, CVE-2014-0423, CVE-2014-0428