Vulnerability Bulletins |
Múltiples vulnerabilidades en Sun Java JRE yJDK y OpenJDK |
|
Vulnerability classification |
|
| Property | Value |
| Confidence level | Oficial |
| Impact | Obtener acceso |
| Dificulty | Experto |
| Required attacker level | Acceso remoto sin cuenta a un servicio estandar |
System information |
|
| Property | Value |
| Affected manufacturer | GNU/Linux |
| Affected software |
Sun JRE 5.0 y 6 OpenJDK 6 |
Description |
|
|
Se han descubierto múltiples vulnerabilidades en Sun JRE y JDK 5 y 6. Las vulnerabilidades son descritas a continuación: - CVE-2009-0793: La vulnerabilidad reside en un error en "cmsxform.c" en LittleCMS, usado en OpenJDK. Un atacante remoto podría causar una denegación de servicio mediante una imagen especialmente diseñada que provoca ejecución de código incorrecto. - CVE-2009-1095: La vulnerabilidad reside en un error en "unpack200". Un atacante remoto podría acceder a ficheros arbitrarios mediante un fichero JAR con cabeceras Pack200 espcialmente diseñadas. - CVE-2009-1096: Se ha descubierto una vulnerabilidad de tipo desbordamiento de búfer. La vulnerabilidad reside en un error en "unpack200". Un atacante remoto podría acceder a ficheros arbitrarios mediante un fichero JAR con cabeceras Pack200 espcialmente diseñadas. - CVE-2009-1097: Se ha descubierto una vulnerabilidad de tipo desbordamiento de búfer. Un atacante remoto podría ejecutar código arbitrario mediante una imagen PNG que provoca un desbordamiento de entero. - CVE-2009-1098: Se ha descubierto una vulnerabilidad de tipo desbordamiento de búfer. Un atacante remoto podría ejecutar código arbitrario mediante una imagen GIF. - CVE-2009-1099: La vulnerabilidad reside en un error en la comprobación de signos de enteros. Un atacante remoto podría acceder a ficheros o ejecutar código arbitrario mediante descripciones glyph en una fuente Type1. |
|
Solution |
|
|
Actualización de software Debian (DSA-1769-1) Debian Linux 5.0 Source http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6_6b11-9.1+lenny2.dsc http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6_6b11.orig.tar.gz http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6_6b11-9.1+lenny2.diff.gz Arquitectura independiente: http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-doc_6b11-9.1+lenny2_all.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre-lib_6b11-9.1+lenny2_all.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-source_6b11-9.1+lenny2_all.deb alpha (DEC Alpha) http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jdk_6b11-9.1+lenny2_alpha.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre_6b11-9.1+lenny2_alpha.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre-headless_6b11-9.1+lenny2_alpha.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-dbg_6b11-9.1+lenny2_alpha.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-demo_6b11-9.1+lenny2_alpha.deb amd64 (AMD x86_64 (AMD64)) http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-dbg_6b11-9.1+lenny2_amd64.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jdk_6b11-9.1+lenny2_amd64.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre_6b11-9.1+lenny2_amd64.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-demo_6b11-9.1+lenny2_amd64.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre-headless_6b11-9.1+lenny2_amd64.deb i386 (Intel ia32) http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre-headless_6b11-9.1+lenny2_i386.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-dbg_6b11-9.1+lenny2_i386.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-demo_6b11-9.1+lenny2_i386.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre_6b11-9.1+lenny2_i386.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jdk_6b11-9.1+lenny2_i386.deb ia64 (Intel ia64) http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jdk_6b11-9.1+lenny2_ia64.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-demo_6b11-9.1+lenny2_ia64.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre-headless_6b11-9.1+lenny2_ia64.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-dbg_6b11-9.1+lenny2_ia64.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre_6b11-9.1+lenny2_ia64.deb mips (MIPS (Big Endian)) http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jdk_6b11-9.1+lenny2_mips.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre_6b11-9.1+lenny2_mips.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-demo_6b11-9.1+lenny2_mips.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-dbg_6b11-9.1+lenny2_mips.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre-headless_6b11-9.1+lenny2_mips.deb mipsel (MIPS (Little Endian)) http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre-headless_6b11-9.1+lenny2_mipsel.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-dbg_6b11-9.1+lenny2_mipsel.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-demo_6b11-9.1+lenny2_mipsel.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jdk_6b11-9.1+lenny2_mipsel.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre_6b11-9.1+lenny2_mipsel.deb powerpc (PowerPC) http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jdk_6b11-9.1+lenny2_powerpc.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-demo_6b11-9.1+lenny2_powerpc.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre-headless_6b11-9.1+lenny2_powerpc.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-dbg_6b11-9.1+lenny2_powerpc.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre_6b11-9.1+lenny2_powerpc.deb sparc (Sun SPARC/UltraSPARC) http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-demo_6b11-9.1+lenny2_sparc.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-dbg_6b11-9.1+lenny2_sparc.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre-headless_6b11-9.1+lenny2_sparc.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre_6b11-9.1+lenny2_sparc.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jdk_6b11-9.1+lenny2_sparc.deb Red Hat (RHSA-2009:0377-1) Red Hat Enterprise Linux (v. 5 servidor) Red Hat Enterprise Linux Desktop (v. 5 cliente) https://rhn.redhat.com/ Suse Linux Las actualizaciones pueden descargarse mediante YAST o del servidor FTP oficial de Suse Linux. Red Hat (RHSA-2009:1038-1) RHEL Desktop Supplementary (v. 5 cliente) RHEL Supplementary (v. 5 servidor) RHEL Supplementary EUS (v. 5.3.z servidor) Red Hat Enterprise Linux Extras (v. 4) Red Hat Enterprise Linux Extras (v. 4.8.z) https://rhn.redhat.com/ Hewlett-Packard (HPSBUX02429) HP-UX B.11.31 JDK y JRE v6.0.04 o posterior JDK y JRE v5.0.16 o posterior SDK y JRE v1.4.2.22 o posterior HP-UX B.11.23 JDK y JRE v6.0.04 o posterior JDK y JRE v5.0.16 o posterior SDK y JRE v1.4.2.22 o posterior HP-UX B.11.11 JDK y JRE v6.0.04 o posterior JDK y JRE v5.0.16 o posterior SDK y JRE v1.4.2.22 o posterior |
|
Standar resources |
|
| Property | Value |
| CVE |
CVE-2009-0793 CVE-2009-1095 CVE-2009-1096 CVE-2009-1097 CVE-2009-1098 CVE-2009-1099 |
| BID |
34411 34420 |
Other resources |
|
|
Debian Security Advisory (DSA-1769-1) http://lists.debian.org/debian-security-announce/2009/msg00080.html Red Hat Security Advisory (RHSA-2009:0377-1) https://rhn.redhat.com/errata/RHSA-2009-0377.html SUSE Security Advisory (SUSE-SA:2009:016) http://www.novell.com/linux/security/advisories/2009_16_sunjava.html Red Hat Security Advisory (RHSA-2009:1038-1) https://rhn.redhat.com/errata/RHSA-2009-1038.html HP SECURITY BULLETIN (HPSBUX02429) http://www11.itrc.hp.com/service/cki/docDisplay.do?docId=emr_na-c01745133-1 SUSE Security Advisory (SUSE-SA:2009:029) http://www.novell.com/linux/security/advisories/2009_29_ibmjava.html HP SECURITY BULLETIN (HPSBUX02429) http://www11.itrc.hp.com/service/cki/docDisplay.do?docId=emr_na-c01745133-2 SUSE Security Advisory (SUSE-SA:2009:036) http://www.novell.com/linux/security/advisories/2009_36_java.html |
|
Version history |
||
| Version | Comments | Date |
| 1.0 | Aviso emitido | 2009-04-13 |
| 1.1 | Aviso emitido por Red Hat (RHSA-2009:1038-1) | 2009-05-19 |
| 1.2 | Aviso emitido por HP (HPSBUX02429), aviso emitido por Suse (SUSE-SA:2009:029) | 2009-05-27 |
| 1.3 | Aviso actualizado por HP (HPSBUX02429) | 2009-06-03 |
| 1.4 | Aviso emitido por Suse (SUSE-SA:2009:036) | 2009-07-06 |






