Oracle Java SE 複数の脆弱性(2013 年 6 月 CPU)(Unix)

critical Nessus プラグイン ID 66943

概要

リモート Unix ホストに、複数の脆弱性の影響を受ける可能性があるプログラミングプラットフォームがあります。

説明

リモートホストにインストールされている Oracle(旧 Sun)Java SE または Java for Business のバージョンは、 7 Update 21、 6 Update 45 または 5 Update 45 以前です。そのため、以下のコンポーネントでセキュリティ問題の影響を受ける可能性があります:

- 2D
- AWT
- CORBA
- ディプロイメント
- ホットスポット
- インストール
- JDBC
- JMX
- ライブラリ
- ネットワーキング
- シリアル化
- サービサビリティ
- サウンド

ソリューション

JDK/JRE 5 Update 51、6 Update 51、7 Update 25 または以降に更新し、必要に応じて影響を受けるバージョンを削除してください。

JDK/JRE 5 Update 51 または以降、もしくは 6 Update 51 または以降を入手するには、 Oracle の延長サポート契約が必要ですので、注意してください。

参考資料

http://www.zerodayinitiative.com/advisories/ZDI-13-132/

http://www.zerodayinitiative.com/advisories/ZDI-13-151/

http://www.zerodayinitiative.com/advisories/ZDI-13-152/

http://www.zerodayinitiative.com/advisories/ZDI-13-153/

http://www.zerodayinitiative.com/advisories/ZDI-13-154/

http://www.zerodayinitiative.com/advisories/ZDI-13-155/

http://www.zerodayinitiative.com/advisories/ZDI-13-156/

http://www.zerodayinitiative.com/advisories/ZDI-13-157/

http://www.zerodayinitiative.com/advisories/ZDI-13-158/

http://www.zerodayinitiative.com/advisories/ZDI-13-159/

http://www.zerodayinitiative.com/advisories/ZDI-13-160/

https://seclists.org/fulldisclosure/2013/Aug/211

https://seclists.org/fulldisclosure/2013/Aug/276

http://www.nessus.org/u?a094a6d7

http://www.oracle.com/technetwork/java/eol-135779.html

プラグインの詳細

深刻度: Critical

ID: 66943

ファイル名: oracle_java_cpu_jun_2013_unix.nasl

バージョン: 1.24

タイプ: local

エージェント: unix

ファミリー: Misc.

公開日: 2013/6/20

更新日: 2024/4/19

設定: 徹底したチェックを有効にする

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Critical

スコア: 9.8

CVSS v2

リスクファクター: Critical

基本値: 10

現状値: 8.7

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS スコアのソース: CVE-2013-2473

CVSS v3

リスクファクター: Critical

基本値: 9.8

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

脆弱性情報

CPE: cpe:/a:oracle:jre, cpe:/a:oracle:jdk

必要な KB アイテム: installed_sw/Java

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2013/6/18

脆弱性公開日: 2013/6/18

CISA の既知の悪用された脆弱性の期限日: 2022/4/18

エクスプロイト可能

Core Impact

Metasploit (Java storeImageArray() Invalid Array Indexing Vulnerability)

参照情報

CVE: CVE-2013-1500, CVE-2013-1571, CVE-2013-2400, CVE-2013-2407, CVE-2013-2412, CVE-2013-2437, CVE-2013-2442, CVE-2013-2443, CVE-2013-2444, CVE-2013-2445, CVE-2013-2446, CVE-2013-2447, CVE-2013-2448, CVE-2013-2449, CVE-2013-2450, CVE-2013-2451, CVE-2013-2452, CVE-2013-2453, CVE-2013-2454, CVE-2013-2455, CVE-2013-2456, CVE-2013-2457, CVE-2013-2458, CVE-2013-2459, CVE-2013-2460, CVE-2013-2461, CVE-2013-2462, CVE-2013-2463, CVE-2013-2464, CVE-2013-2465, CVE-2013-2466, CVE-2013-2467, CVE-2013-2468, CVE-2013-2469, CVE-2013-2470, CVE-2013-2471, CVE-2013-2472, CVE-2013-2473, CVE-2013-3743, CVE-2013-3744

BID: 60617, 60618, 60619, 60620, 60621, 60622, 60623, 60624, 60625, 60626, 60627, 60629, 60630, 60631, 60632, 60633, 60634, 60635, 60636, 60637, 60638, 60639, 60640, 60641, 60643, 60644, 60645, 60646, 60647, 60649, 60650, 60651, 60652, 60653, 60654, 60655, 60656, 60657, 60658, 60659

CERT: 225657