Boletines de Vulnerabilidades |
Múltiples vulnerabilidades en Sun Java JDK, SDK y JRE |
|
Clasificación de la vulnerabilidad |
|
| Propiedad | Valor |
| Nivel de Confianza | Oficial |
| Impacto | Obtener acceso |
| Dificultad | Experto |
| Requerimientos del atacante | Acceso remoto sin cuenta a un servicio estandar |
Información sobre el sistema |
|
| Propiedad | Valor |
| Fabricante afectado | Comercial Software |
| Software afectado |
Sun Java SDK 1.3.x < 1.3.1_23 Sun Java SDK 1.4.x < 1.4.2_18 Sun Java JRE 1.3.x < 1.3.1_23 Sun Java JRE 1.4.x < 1.4.2_18 Sun Java JRE 6 < Update 7 Sun Java JRE 5 < Update 16 Sun Java JDK 6 < Update 7 Sun Java JDK 5 < Update 16 Sun Java-1.4.2-bea Sun Java-1.5.0-bea Sun Java-1.6.0-bea |
Descripción |
|
|
Se han descubierto múltiples vulnerabilidades en Sun Java JDK y JRE. Las vulnerabilidades son descritas a continuación: - CVE-2008-3103: Se ha descubierto una vulnerabilidad en Sun Java Runtime Environment, en JDK y JRE 6 Update 6 y anteriores, y en JDK y JRE 5.0 Update 15 y anteriores. La vulnerabilidad reside en un error no especificado en Java Management Extensions (JMX) cuando está habilitada la monitorización local. Un atacante remoto podría obtener acceso no autorizado y realizar operaciones no permitidas mediante métodos no especificados. - CVE-2008-3104: Se han descubierto múltiples vulnerabilidades en Sun Java Runtime Environment, en JDK y JRE 6 en versiones anteriores a la Update 7, JDK y JRE 5.0 en versiones anteriores a la Update 16, SDK y JRE 1.4.x en versiones anteriores a la 1.4.2_18, y SDK y JRE 1.3.x en versiones anteriores a la 1.3.1_23. Las vulnerabilidades residen en errores en la validación de acceso. Un atacante remoto podría anular la política de seguridad "same origin policy" y conectarse a ciertos servicios de la máquina víctima mediante un applet especialmente diseñado. - CVE-2008-3105: Se ha descubierto una vulnerabilidad en Sun Java Runtime Environment, en JDK y JRE 6 Update 6 y anteriores. La vulnerabilidad reside en un error al procesar datos XML en el cliente y el servicio "Java API for XML Web Services" (JAX-WS). Un atacante remoto podría causar una denegación de servicio o acceder a recursos por URL mediante datos XML especialmente diseñados. - CVE-2008-3106: Se ha descubierto una vulnerabilidad en Sun Java Runtime Environment, en JDK y JRE 6 Update 6 y anteriores y en JDK y JRE 5.0 Update 15 y anteriores. La vulnerabilidad reside en un error al procesar datos XML. Un atacante remoto podría acceder a recursos por URL mediante un applet especialmente diseñado. - CVE-2008-3107: Se ha descubierto una vulnerabilidad en Sun Java Runtime Environment, en JDK y JRE 6 en versiones anteriores a la Update 7, JDK y JRE 5.0 en versiones anteriores a la Update 16, y SDK y JRE 1.4.x en versiones anteriores a la 1.4.2_18. La vulnerabilidad reside en un error no especificado en la maquina virtual. Un atacante remoto podría leer, escribir y ejecutar ficheros arbitrarios locales mediante un applet especialmente diseñado. - CVE-2008-3108: Se ha descubierto una vulnerabilidad de tipo desbordamiento de búfer en Sun Java Runtime Environment en JDK y JRE 5.0 en versiones anteriores a la Update 10, SDK y JRE 1.4.x en versiones anteriores a la 1.4.2_18, y SDK y JRE 1.3.x en versiones anteriores a la 1.3.1_23. La vulnerabilidad reside en un error en la comprobación de los límites al procesar fuentes. Un atacante remoto podría leer, escribir y ejecutar ficheros arbitrarios locales mediante un applet especialmente diseñado. - CVE-2008-3109: Se ha descubierto una vulnerabilidad en Sun Java Runtime Environment, en JDK y JRE 6 Update 6 y anteriores. La vulnerabilidad reside en un error no especificado en el soporte del lenguaje de "scripting". Un atacante remoto podría leer, escribir y ejecutar ficheros arbitrarios locales mediante un applet especialmente diseñado. - CVE-2008-3110: Se ha descubierto una vulnerabilidad en Sun Java Runtime Environment, en JDK y JRE 6 Update 6 y anteriores. La vulnerabilidad reside en un error no especificado en el soporte del lenguaje de "scripting". Un atacante remoto podría obtener información confidencial mediante el uso de un applet que lee información de otro applet. - CVE-2008-3111: Se han descubierto múltiples vulnerabilidades de tipo desbordamiento de búfer en JDK y JRE 6 en versiones anteriores a la Update 4, JDK y JRE 5.0 en versiones anteriores a la Update 16, y SDK y JRE 1.4.x en versiones anteriores a la 1.4.2_18. Las vulnerabilidades residen en errores en la comprobación de los límites en Sun Java Web Start. Un atacante remoto podría leer, escribir y ejecutar ficheros arbitrarios locales mediante un applet especialmente diseñado. - CVE-2008-3112: Se ha descubierto una vulnerabilidad en JDK y JRE 6 en versiones anteriores a la Update 7, JDK y JRE 5.0 en versiones anteriores a la Update 16, y SDK y JRE 1.4.x en versiones anteriores a la 1.4.2_18. La vulnerabilidad reside en un error no especificado en Sun Java Web Start. Un atacante remoto podría crear ficheros arbitrarios mediante una aplicación especialmente diseñada. - CVE-2008-3113: Se ha descubierto una vulnerabilidad en JDK y JRE 5.0 en versiones anteriores a la Update 16 y SDK y JRE 1.4.x en versiones anteriores a la 1.4.2_18. La vulnerabilidad reside en un error no especificado en Sun Java Web Start. Un atacante remoto podría crear o eliminar ficheros arbitrarios mediante una aplicación especialmente diseñada. - CVE-2008-3114: Se ha descubierto una vulnerabilidad en JDK y JRE 6 en versiones anteriores a la Update 7, JDK y JRE 5.0 en versiones anteriores a la Update 16, y SDK y JRE 1.4.x en versiones anteriores a la 1.4.2_18. La vulnerabilidad reside en un error no especificado en Sun Java Web Start. Un atacante remoto podría obtener información sensible mediante una aplicación especialmente diseñada. |
|
Solución |
|
|
Actualización de software Sun (238687) Sun JDK y JRE 6 Update 7 http://java.sun.com/javase/downloads/index.jsp Sun (238968) Sun JDK y JRE 6 Update 7 http://java.sun.com/javase/downloads/index.jsp Sun JDK y JRE 5.0 Update 16 http://java.sun.com/javase/downloads/index_jdk5.jsp Sun SDK y JRE 1.4.2_18 http://java.sun.com/j2se/1.4.2/download.html Sun SDK y JRE 1.3.1_23 http://java.sun.com/j2se/1.3/download.html Sun (238628) Sun JDK y JRE 6 Update 7 http://java.sun.com/javase/downloads/index.jsp Sun JDK y JRE 5.0 Update 16 http://java.sun.com/javase/downloads/index_jdk5.jsp Sun (238666) Sun JDK y JRE 5.0 Update 16 http://java.sun.com/javase/downloads/index_jdk5.jsp Sun SDK y JRE 1.4.2_18 http://java.sun.com/j2se/1.4.2/download.html Sun SDK y JRE 1.3.1_23 http://java.sun.com/j2se/1.3/download.html Sun (238905) Sun JDK y JRE 6 Update 7 http://java.sun.com/javase/downloads/index.jsp Sun JDK y JRE 5.0 Update 16 http://java.sun.com/javase/downloads/index_jdk5.jsp Sun SDK y JRE 1.4.2_18 http://java.sun.com/j2se/1.4.2/download.html Sun (238965) Sun JDK y JRE 6 Update 7 http://java.sun.com/javase/downloads/index.jsp Sun JDK y JRE 5.0 Update 16 http://java.sun.com/javase/downloads/index_jdk5.jsp Sun (238966) Sun JDK y JRE 6 Update 7 http://java.sun.com/javase/downloads/index.jsp Sun JDK y JRE 5.0 Update 16 http://java.sun.com/javase/downloads/index_jdk5.jsp Sun (238967) Sun JDK y JRE 6 Update 7 http://java.sun.com/javase/downloads/index.jsp Sun JDK y JRE 5.0 Update 16 http://java.sun.com/javase/downloads/index_jdk5.jsp Sun SDK y JRE 1.4.2_18 http://java.sun.com/j2se/1.4.2/download.html Red Hat (RHSA-2008:0790-9) RHEL Desktop Supplementary (v. 5 cliente) RHEL Supplementary (v. 5 servidor) Red Hat Enterprise Linux Extras (v. 4) https://rhn.redhat.com/ Red Hat (RHSA-2008:0636-4) Red Hat Network Satellite (v. 5.1 para RHEL 4) https://rhn.redhat.com/ Red Hat (RHSA-2008:0638-4) Red Hat Network Satellite (v. 5.1 para RHEL 4) https://rhn.redhat.com/ Suse Linux Las actualizaciones pueden descargarse mediante YAST o del servidor FTP oficial de Suse Linux. Red Hat (RHSA-2008:0891-5) RHEL Desktop Supplementary (v. 5 cliente) RHEL Supplementary (v. 5 servidor) Red Hat Enterprise Linux Extras (v. 4) https://rhn.redhat.com/ Red Hat (RHSA-2008:0906-12) RHEL Desktop Supplementary (v. 5 cliente) RHEL Supplementary (v. 5 servidor) Red Hat Enterprise Linux Extras (v. 4) https://rhn.redhat.com/ Red Hat (RHSA-2008:0955-3) RHEL Desktop Supplementary (v. 5 cliente) RHEL Supplementary (v. 5 servidor) Red Hat Enterprise Linux Extras (v. 3) Red Hat Enterprise Linux Extras (v. 4) https://rhn.redhat.com/ Red Hat (RHSA-2008:1043-8) RHEL Desktop Supplementary (v. 5 cliene) RHEL Supplementary (v. 5 servidor) Red Hat Enterprise Linux Extras (v. 3) Red Hat Enterprise Linux Extras (v. 4) https://rhn.redhat.com/ Red Hat (RHSA-2008:1044-6) RHEL Supplementary (v. 5 servidor) Red Hat Enterprise Linux Extras (v. 4) https://rhn.redhat.com/ Red Hat (RHSA-2008:1045-7) RHEL Desktop Supplementary (v. 5 cliente) RHEL Supplementary (v. 5 servidor) Red Hat Enterprise Linux Extras (v. 4) https://rhn.redhat.com/ |
|
Identificadores estándar |
|
| Propiedad | Valor |
| CVE |
CVE-2008-3103 CVE-2008-3104 CVE-2008-3105 CVE-2008-3106 CVE-2008-3107 CVE-2008-3108 CVE-2008-3109 CVE-2008-3110 CVE-2008-3111 CVE-2008-3112 CVE-2008-3113 CVE-2008-3114 CVE-2008-3115 |
| BID |
30146 30140 30143 30144 30141 30147 |
Recursos adicionales |
|
|
Sun Alert Notification (238687) http://sunsolve.sun.com/search/document.do?assetkey=1-66-238687-1 Sun Alert Notification (238905) http://sunsolve.sun.com/search/document.do?assetkey=1-66-238905-1 Sun Alert Notification (238968) http://sunsolve.sun.com/search/document.do?assetkey=1-66-238968-1 Sun Alert Notification (238628) http://sunsolve.sun.com/search/document.do?assetkey=1-66-238628-1 Sun Alert Notification (238965) http://sunsolve.sun.com/search/document.do?assetkey=1-66-238965-1 Sun Alert Notification (238966) http://sunsolve.sun.com/search/document.do?assetkey=1-66-238966-1 Sun Alert Notification (238666) http://sunsolve.sun.com/search/document.do?assetkey=1-66-238666-1 Sun Alert Notification (238967) http://sunsolve.sun.com/search/document.do?assetkey=1-66-238967-1 Red Hat Security Advisory (RHSA-2008:0594-7) https://rhn.redhat.com/errata/RHSA-2008-0594.html Red Hat Security Advisory (RHSA-2008:0595-3) https://rhn.redhat.com/errata/RHSA-2008-0595.html Red Hat Security Advisory (RHSA-2008:0790-9) https://rhn.redhat.com/errata/RHSA-2008-0790.html Red Hat Security Advisory (RHSA-2008:0636-4) https://rhn.redhat.com/errata/RHSA-2008-0636.html Red Hat Security Advisory (RHSA-2008:0638-4) https://rhn.redhat.com/errata/RHSA-2008-0638.html SUSE Security Advisory (SUSE-SA:2008:042) http://www.novell.com/linux/security/advisories/2008_42_java.html SUSE Security Advisory (SUSE-SA:2008:045) http://www.novell.com/linux/security/advisories/2008_45_ibmjava.html Red Hat Security Advisory (RHSA-2008:0891-5) https://rhn.redhat.com/errata/RHSA-2008-0891.html Red Hat Security Advisory (RHSA-2008:0906-12) https://rhn.redhat.com/errata/RHSA-2008-0906.html SUSE Security Advisory (SUSE-SR:2008:022) http://www.novell.com/linux/security/advisories/2008_22_sr.html Red Hat Security Advisory (RHSA-2008:0955-3) https://rhn.redhat.com/errata/RHSA-2008-0955.html Red Hat Security Advisory (RHSA-2008:1043-8) https://rhn.redhat.com/errata/RHSA-2008-1043.html Red Hat Security Advisory (RHSA-2008:1044-6) https://rhn.redhat.com/errata/RHSA-2008-1044.html Red Hat Security Advisory (RHSA-2008:1045-7) https://rhn.redhat.com/errata/RHSA-2008-1045.html SUSE Security Advisory (SUSE-SR:2008:028) http://www.novell.com/linux/security/advisories/2008_28_sr.html SUSE Security Advisory (SUSE-SR:2009:010) http://www.novell.com/linux/security/advisories/2009_10_sr.html |
|
Histórico de versiones |
||
| Versión | Comentario | Fecha |
| 1.0 | Aviso emitido | 2008-07-14 |
| 1.1 | Aviso emitido por Red Hat (RHSA-2008:0790-9) | 2008-08-01 |
| 1.2 | Aviso emitido por Red Hat (RHSA-2008:0636-4), aviso emitido por Red Hat (RHSA-2008:0638-4) | 2008-08-19 |
| 1.3 | Aviso emitido por Suse (SUSE-SA:2008:042) | 2008-08-26 |
| 1.4 | Aviso emitido por Suse (SUSE-SA:2008:045) | 2008-09-18 |
| 1.5 | Aviso emitido por Red Hat (RHSA-2008:0891-5), aviso emitido por Red Hat (RHSA-2008:0906-12), aviso emitido por Suse (SUSE-SR:2008:022) | 2008-10-27 |
| 1.6 | Aviso emitido por Red Hat (RHSA-2008:0955-3) | 2008-11-26 |
| 1.7 | Aviso emitido por Red Hat (RHSA-2008:1043-8), aviso emitido por Red Hat (RHSA-2008:1044-6), aviso emitido por Red Hat (RHSA-2008:1045-7), aviso emitido por Suse (SUSE-SR:2008:028) | 2008-12-22 |
| 1.8 | Aviso emitido por Suse (SUSE-SR:2009:010) | 2009-05-13 |














