Oracle Java JDK / JRE 7 < Update 17 Remote Code Execution (Windows)

critical Nessus プラグイン ID 65052

概要

リモートホストに、コードの実行を可能にする Runtime 環境があります。

説明

The version of Oracle (formerly Sun) Java Runtime Environment (JRE) 7.x installed on the remote host is earlier than Update 17. そのため、「2D」サブコンポーネントに関連した次の脆弱性により、リモートコードの実行が可能になることがあります。

- サンプルモデルインスタンスの処理に関連する、整数オーバーフローのエラーが存在し、任意のコード実行につながるメモリ破損が発生する可能性があります。
(CVE-2013-0809)

- An unspecified error exists that could allow memory to be overwritten and could allow the security manager to be bypassed, thus leading to application crashes or arbitrary code execution. (CVE-2013-1493)

注意:この問題はクライアント配備にのみ影響し、信頼できない「Java Web Start」アプリケーションおよび信頼できない Java アプレットを通して悪用されます。

ソリューション

Update to JDK / JRE 7 Update 17 or later and remove, if necessary, any affected versions.

参考資料

http://www.zerodayinitiative.com/advisories/ZDI-13-142/

http://www.zerodayinitiative.com/advisories/ZDI-13-148/

http://www.zerodayinitiative.com/advisories/ZDI-13-149/

http://www.nessus.org/u?fb038a9f

https://www.oracle.com/technetwork/java/javase/7u17-relnotes-1915289.html

http://www.security-explorations.com/en/SE-2012-01-status.html

プラグインの詳細

深刻度: Critical

ID: 65052

ファイル名: oracle_java7_update17.nasl

バージョン: 1.18

タイプ: local

エージェント: windows

ファミリー: Windows

公開日: 2013/3/6

更新日: 2022/4/11

設定: 徹底したチェックを有効にする

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Critical

スコア: 9.8

CVSS v2

リスクファクター: Critical

基本値: 10

現状値: 8.7

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS スコアのソース: CVE-2013-1493

脆弱性情報

CPE: cpe:/a:oracle:jre

必要な KB アイテム: SMB/Java/JRE/Installed

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2013/3/4

脆弱性公開日: 2013/2/28

エクスプロイト可能

Core Impact

Metasploit (Java CMM Remote Code Execution)

参照情報

CVE: CVE-2013-0809, CVE-2013-1493

BID: 58238, 58296

CERT: 688246