RHEL 5 / 6 : java-1.5.0-ibm (RHSA-2015:1021)

critical Nessus プラグイン ID 83754

概要

リモートの Red Hat ホストに 1 つ以上の java-1.5.0-ibm 用セキュリティ更新プログラムがありません。

説明

リモート Redhat Enterprise Linux 5 / 6 ホストに、RHSA-2015:1021 アドバイザリに記載されている複数の脆弱性の影響を受けるパッケージがインストールされています。

- jar: ディレクトリトラバーサルの脆弱性 (CVE-2005-1080)

- IBM JDK: 非エクスポート SSL/TLS 暗号化パッケージに受け入れられたエフェメラル RSA キー (FREAK) (CVE-2015-0138)

- IBM JDK: 詳細不明な Java サンドボックス制限のバイパス (CVE-2015-0192)

- Oracle JDK: 5.0u85、6u95、7u79、および 8u45 (2D) で修正された詳細不明な脆弱性 (CVE-2015-0459、CVE-2015-0491)

- ICU: レイアウトエンジン glyphStorage の off-by-one (OpenJDK 2D、8067699) (CVE-2015-0469)

- OpenJDK: リソースのロードでの不適切な権限チェック (Beans、8068320) (CVE-2015-0477)

- OpenJDK: RSA-CRT 実装の不十分な強化 (JCE、8071726) (CVE-2015-0478)

- OpenJDK: jar ディレクトリトラバーサルの問題 (Tools、8064601) (CVE-2015-0480)

- OpenJDK: キャッチされない例外を解析する証明書オプション (JSSE、8068720) (CVE-2015-0488)

- IBM JDK: 詳細不明な部分的 Java サンドボックス制限のバイパス (CVE-2015-1914)

- SSL/TLS: RC4 ストリーム暗号における Invariance Weakness の脆弱性 (CVE-2015-2808)

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

RHEL java-1.5.0-ibm パッケージを、RHSA-2015:1021 のガイダンスに基づいて更新してください。

参考資料

http://www.nessus.org/u?1d5945df

https://www.ibm.com/developerworks/java/jdk/alerts/

https://www.ibm.com/developerworks/java/jdk/lifecycle/

https://bugzilla.redhat.com/show_bug.cgi?id=1207101#c4

https://bugzilla.redhat.com/show_bug.cgi?id=1210355

https://bugzilla.redhat.com/show_bug.cgi?id=1210829

https://bugzilla.redhat.com/show_bug.cgi?id=1211299

https://bugzilla.redhat.com/show_bug.cgi?id=1211504

https://bugzilla.redhat.com/show_bug.cgi?id=1211543

https://bugzilla.redhat.com/show_bug.cgi?id=1211768

https://bugzilla.redhat.com/show_bug.cgi?id=1211769

https://bugzilla.redhat.com/show_bug.cgi?id=1219212

https://bugzilla.redhat.com/show_bug.cgi?id=1219215

https://bugzilla.redhat.com/show_bug.cgi?id=1219223

https://bugzilla.redhat.com/show_bug.cgi?id=606442

https://access.redhat.com/errata/RHSA-2015:1021

https://access.redhat.com/security/updates/classification/#important

https://bugzilla.redhat.com/show_bug.cgi?id=1207101

プラグインの詳細

深刻度: Critical

ID: 83754

ファイル名: redhat-RHSA-2015-1021.nasl

バージョン: 2.17

タイプ: local

エージェント: unix

公開日: 2015/5/21

更新日: 2024/4/21

サポートされているセンサー: Agentless Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.0

CVSS v2

リスクファクター: Critical

基本値: 10

現状値: 7.8

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS スコアのソース: CVE-2015-0491

CVSS v3

リスクファクター: Critical

基本値: 10

現状値: 9

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

CVSS スコアのソース: CVE-2015-2808

脆弱性情報

CPE: p-cpe:/a:redhat:enterprise_linux:java-1.5.0-ibm, p-cpe:/a:redhat:enterprise_linux:java-1.5.0-ibm-accessibility, p-cpe:/a:redhat:enterprise_linux:java-1.5.0-ibm-demo, p-cpe:/a:redhat:enterprise_linux:java-1.5.0-ibm-devel, p-cpe:/a:redhat:enterprise_linux:java-1.5.0-ibm-javacomm, p-cpe:/a:redhat:enterprise_linux:java-1.5.0-ibm-jdbc, p-cpe:/a:redhat:enterprise_linux:java-1.5.0-ibm-plugin, p-cpe:/a:redhat:enterprise_linux:java-1.5.0-ibm-src, cpe:/o:redhat:enterprise_linux:5, cpe:/o:redhat:enterprise_linux:6

必要な KB アイテム: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2015/5/20

脆弱性公開日: 2005/5/2

参照情報

CVE: CVE-2005-1080, CVE-2015-0138, CVE-2015-0192, CVE-2015-0459, CVE-2015-0469, CVE-2015-0477, CVE-2015-0478, CVE-2015-0480, CVE-2015-0488, CVE-2015-0491, CVE-2015-1914, CVE-2015-2808

BID: 13083, 73326, 73684, 74072, 74083, 74094, 74104, 74111, 74119, 74147, 74545, 74645

CWE: 122, 22, 248, 327, 358

RHSA: 2015:1021