RHEL 3 / 4:java-1.4.2-ibm(RHSA-2007:0062)

high Nessus プラグイン ID 63837

概要

リモート Red Hat ホストに 1 つ以上のセキュリティ更新がありません。

説明

いくつかのセキュリティ問題を修正する更新済みの java-1.4.2-ibm パッケージが、Red Hat Enterprise Linux 3 および 4 Extras で現在利用可能です。

Red Hat セキュリティレスポンスチームは、この更新には重大なセキュリティインパクトがあるものとして評価しています。

IBM 1.4.2 SR7 Java リリースには、IBM Java 2 Runtime Environment および IBM Java 2 ソフトウェア開発キットが含まれています。

多数のセキュリティ問題が見つかりました:

Java Runtime Environment に、脆弱性が見つかりました。信頼されていないアプレットはこれらの脆弱性を利用してその他のアプレットからデータにアクセスできます。(CVE-2006-6736、 CVE-2006-6737)

Java Runtime Environment にシリアル化の欠陥が発見されました。
信頼性されていないアプレットまたはアプリケーションがこれらの欠陥を利用して、権限を昇格する可能性があります。(CVE-2006-6745)

Java Runtime Environment に、バッファオーバーフローの脆弱性が発見されました。信頼されていないアプレットは、これらの欠陥を利用して権限を昇格でき、ローカルファイルの読み込みや書き込み、またはローカルアプリケーションを実行できる可能性があります。(CVE-2006-6731)

Daniel Bleichenbacher 氏は、PKCS#1 v1.5 署名上の攻撃を発見しました。
指数 3 の RSA キーを使用すると、攻撃者が PKCS #1 v1.5 の署名を偽造する可能性があり、これによって当該の署名が、署名の RSA 累乗結果の過剰データをチェックしない実装により不適切に認証されます。(CVE-2006-4339)

java-1.4.2-ibm の全ユーザーは、IBM 1.4.2 SR7 Java リリースが含まれるこれらの更新済みパッケージにアップグレードし、これらの問題を解決する必要があります。

ソリューション

影響を受けるパッケージを更新してください。

参考資料

https://www.redhat.com/security/data/cve/CVE-2006-4339.html

https://www.redhat.com/security/data/cve/CVE-2006-6731.html

https://www.redhat.com/security/data/cve/CVE-2006-6736.html

https://www.redhat.com/security/data/cve/CVE-2006-6737.html

https://www.redhat.com/security/data/cve/CVE-2006-6745.html

http://www-128.ibm.com/developerworks/java/jdk/alerts/

http://rhn.redhat.com/errata/RHSA-2007-0062.html

プラグインの詳細

深刻度: High

ID: 63837

ファイル名: redhat-RHSA-2007-0062.nasl

バージョン: 1.10

タイプ: local

エージェント: unix

公開日: 2013/1/24

更新日: 2021/1/14

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.9

CVSS v2

リスクファクター: High

基本値: 9.3

現状値: 6.9

ベクトル: CVSS2#AV:N/AC:M/Au:N/C:C/I:C/A:C

脆弱性情報

CPE: p-cpe:/a:redhat:enterprise_linux:java-1.4.2-ibm, p-cpe:/a:redhat:enterprise_linux:java-1.4.2-ibm-demo, p-cpe:/a:redhat:enterprise_linux:java-1.4.2-ibm-devel, p-cpe:/a:redhat:enterprise_linux:java-1.4.2-ibm-javacomm, p-cpe:/a:redhat:enterprise_linux:java-1.4.2-ibm-jdbc, p-cpe:/a:redhat:enterprise_linux:java-1.4.2-ibm-plugin, p-cpe:/a:redhat:enterprise_linux:java-1.4.2-ibm-src, cpe:/o:redhat:enterprise_linux:3, cpe:/o:redhat:enterprise_linux:4

必要な KB アイテム: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2007/2/7

脆弱性公開日: 2006/9/5

参照情報

CVE: CVE-2006-4339, CVE-2006-6731, CVE-2006-6736, CVE-2006-6737, CVE-2006-6745

CWE: 310

RHSA: 2007:0062