int(4105)

Boletines de Vulnerabilidades


Múltiples vulnerabilidades en Sun Java JDK, SDK y JRE

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Oficial
Impacto Obtener acceso
Dificultad Experto
Requerimientos del atacante Acceso remoto sin cuenta a un servicio estandar

Información sobre el sistema

Propiedad Valor
Fabricante afectado Comercial Software
Software afectado Sun Java SDK 1.3.x < 1.3.1_23
Sun Java SDK 1.4.x < 1.4.2_18
Sun Java JRE 1.3.x < 1.3.1_23
Sun Java JRE 1.4.x < 1.4.2_18
Sun Java JRE 6 < Update 7
Sun Java JRE 5 < Update 16
Sun Java JDK 6 < Update 7
Sun Java JDK 5 < Update 16
Sun Java-1.4.2-bea
Sun Java-1.5.0-bea
Sun Java-1.6.0-bea

Descripción

Se han descubierto múltiples vulnerabilidades en Sun Java JDK y JRE. Las vulnerabilidades son descritas a continuación:

- CVE-2008-3103: Se ha descubierto una vulnerabilidad en Sun Java Runtime Environment, en JDK y JRE 6 Update 6 y anteriores, y en JDK y JRE 5.0 Update 15 y anteriores. La vulnerabilidad reside en un error no especificado en Java Management Extensions (JMX) cuando está habilitada la monitorización local. Un atacante remoto podría obtener acceso no autorizado y realizar operaciones no permitidas mediante métodos no especificados.

- CVE-2008-3104: Se han descubierto múltiples vulnerabilidades en Sun Java Runtime Environment, en JDK y JRE 6 en versiones anteriores a la Update 7, JDK y JRE 5.0 en versiones anteriores a la Update 16, SDK y JRE 1.4.x en versiones anteriores a la 1.4.2_18, y SDK y JRE 1.3.x en versiones anteriores a la 1.3.1_23. Las vulnerabilidades residen en errores en la validación de acceso. Un atacante remoto podría anular la política de seguridad "same origin policy" y conectarse a ciertos servicios de la máquina víctima mediante un applet especialmente diseñado.

- CVE-2008-3105: Se ha descubierto una vulnerabilidad en Sun Java Runtime Environment, en JDK y JRE 6 Update 6 y anteriores. La vulnerabilidad reside en un error al procesar datos XML en el cliente y el servicio "Java API for XML Web Services" (JAX-WS). Un atacante remoto podría causar una denegación de servicio o acceder a recursos por URL mediante datos XML especialmente diseñados.

- CVE-2008-3106: Se ha descubierto una vulnerabilidad en Sun Java Runtime Environment, en JDK y JRE 6 Update 6 y anteriores y en JDK y JRE 5.0 Update 15 y anteriores. La vulnerabilidad reside en un error al procesar datos XML. Un atacante remoto podría acceder a recursos por URL mediante un applet especialmente diseñado.

- CVE-2008-3107: Se ha descubierto una vulnerabilidad en Sun Java Runtime Environment, en JDK y JRE 6 en versiones anteriores a la Update 7, JDK y JRE 5.0 en versiones anteriores a la Update 16, y SDK y JRE 1.4.x en versiones anteriores a la 1.4.2_18. La vulnerabilidad reside en un error no especificado en la maquina virtual. Un atacante remoto podría leer, escribir y ejecutar ficheros arbitrarios locales mediante un applet especialmente diseñado.

- CVE-2008-3108: Se ha descubierto una vulnerabilidad de tipo desbordamiento de búfer en Sun Java Runtime Environment en JDK y JRE 5.0 en versiones anteriores a la Update 10, SDK y JRE 1.4.x en versiones anteriores a la 1.4.2_18, y SDK y JRE 1.3.x en versiones anteriores a la 1.3.1_23. La vulnerabilidad reside en un error en la comprobación de los límites al procesar fuentes. Un atacante remoto podría leer, escribir y ejecutar ficheros arbitrarios locales mediante un applet especialmente diseñado.

- CVE-2008-3109: Se ha descubierto una vulnerabilidad en Sun Java Runtime Environment, en JDK y JRE 6 Update 6 y anteriores. La vulnerabilidad reside en un error no especificado en el soporte del lenguaje de "scripting". Un atacante remoto podría leer, escribir y ejecutar ficheros arbitrarios locales mediante un applet especialmente diseñado.

- CVE-2008-3110: Se ha descubierto una vulnerabilidad en Sun Java Runtime Environment, en JDK y JRE 6 Update 6 y anteriores. La vulnerabilidad reside en un error no especificado en el soporte del lenguaje de "scripting". Un atacante remoto podría obtener información confidencial mediante el uso de un applet que lee información de otro applet.

- CVE-2008-3111: Se han descubierto múltiples vulnerabilidades de tipo desbordamiento de búfer en JDK y JRE 6 en versiones anteriores a la Update 4, JDK y JRE 5.0 en versiones anteriores a la Update 16, y SDK y JRE 1.4.x en versiones anteriores a la 1.4.2_18. Las vulnerabilidades residen en errores en la comprobación de los límites en Sun Java Web Start. Un atacante remoto podría leer, escribir y ejecutar ficheros arbitrarios locales mediante un applet especialmente diseñado.

- CVE-2008-3112: Se ha descubierto una vulnerabilidad en JDK y JRE 6 en versiones anteriores a la Update 7, JDK y JRE 5.0 en versiones anteriores a la Update 16, y SDK y JRE 1.4.x en versiones anteriores a la 1.4.2_18. La vulnerabilidad reside en un error no especificado en Sun Java Web Start. Un atacante remoto podría crear ficheros arbitrarios mediante una aplicación especialmente diseñada.

- CVE-2008-3113: Se ha descubierto una vulnerabilidad en JDK y JRE 5.0 en versiones anteriores a la Update 16 y SDK y JRE 1.4.x en versiones anteriores a la 1.4.2_18. La vulnerabilidad reside en un error no especificado en Sun Java Web Start. Un atacante remoto podría crear o eliminar ficheros arbitrarios mediante una aplicación especialmente diseñada.

- CVE-2008-3114: Se ha descubierto una vulnerabilidad en JDK y JRE 6 en versiones anteriores a la Update 7, JDK y JRE 5.0 en versiones anteriores a la Update 16, y SDK y JRE 1.4.x en versiones anteriores a la 1.4.2_18. La vulnerabilidad reside en un error no especificado en Sun Java Web Start. Un atacante remoto podría obtener información sensible mediante una aplicación especialmente diseñada.

Solución



Actualización de software

Sun (238687)
Sun JDK y JRE 6 Update 7
http://java.sun.com/javase/downloads/index.jsp

Sun (238968)
Sun JDK y JRE 6 Update 7
http://java.sun.com/javase/downloads/index.jsp
Sun JDK y JRE 5.0 Update 16
http://java.sun.com/javase/downloads/index_jdk5.jsp
Sun SDK y JRE 1.4.2_18
http://java.sun.com/j2se/1.4.2/download.html
Sun SDK y JRE 1.3.1_23
http://java.sun.com/j2se/1.3/download.html

Sun (238628)
Sun JDK y JRE 6 Update 7
http://java.sun.com/javase/downloads/index.jsp
Sun JDK y JRE 5.0 Update 16
http://java.sun.com/javase/downloads/index_jdk5.jsp

Sun (238666)
Sun JDK y JRE 5.0 Update 16
http://java.sun.com/javase/downloads/index_jdk5.jsp
Sun SDK y JRE 1.4.2_18
http://java.sun.com/j2se/1.4.2/download.html
Sun SDK y JRE 1.3.1_23
http://java.sun.com/j2se/1.3/download.html

Sun (238905)
Sun JDK y JRE 6 Update 7
http://java.sun.com/javase/downloads/index.jsp
Sun JDK y JRE 5.0 Update 16
http://java.sun.com/javase/downloads/index_jdk5.jsp
Sun SDK y JRE 1.4.2_18
http://java.sun.com/j2se/1.4.2/download.html

Sun (238965)
Sun JDK y JRE 6 Update 7
http://java.sun.com/javase/downloads/index.jsp
Sun JDK y JRE 5.0 Update 16
http://java.sun.com/javase/downloads/index_jdk5.jsp

Sun (238966)
Sun JDK y JRE 6 Update 7
http://java.sun.com/javase/downloads/index.jsp
Sun JDK y JRE 5.0 Update 16
http://java.sun.com/javase/downloads/index_jdk5.jsp

Sun (238967)
Sun JDK y JRE 6 Update 7
http://java.sun.com/javase/downloads/index.jsp
Sun JDK y JRE 5.0 Update 16
http://java.sun.com/javase/downloads/index_jdk5.jsp
Sun SDK y JRE 1.4.2_18
http://java.sun.com/j2se/1.4.2/download.html

Red Hat (RHSA-2008:0790-9)
RHEL Desktop Supplementary (v. 5 cliente)
RHEL Supplementary (v. 5 servidor)
Red Hat Enterprise Linux Extras (v. 4)
https://rhn.redhat.com/

Red Hat (RHSA-2008:0636-4)
Red Hat Network Satellite (v. 5.1 para RHEL 4)
https://rhn.redhat.com/

Red Hat (RHSA-2008:0638-4)
Red Hat Network Satellite (v. 5.1 para RHEL 4)
https://rhn.redhat.com/

Suse Linux
Las actualizaciones pueden descargarse mediante YAST o del servidor FTP oficial de Suse Linux.

Red Hat (RHSA-2008:0891-5)
RHEL Desktop Supplementary (v. 5 cliente)
RHEL Supplementary (v. 5 servidor)
Red Hat Enterprise Linux Extras (v. 4)
https://rhn.redhat.com/

Red Hat (RHSA-2008:0906-12)
RHEL Desktop Supplementary (v. 5 cliente)
RHEL Supplementary (v. 5 servidor)
Red Hat Enterprise Linux Extras (v. 4)
https://rhn.redhat.com/

Red Hat (RHSA-2008:0955-3)
RHEL Desktop Supplementary (v. 5 cliente)
RHEL Supplementary (v. 5 servidor)
Red Hat Enterprise Linux Extras (v. 3)
Red Hat Enterprise Linux Extras (v. 4)
https://rhn.redhat.com/

Red Hat (RHSA-2008:1043-8)
RHEL Desktop Supplementary (v. 5 cliene)
RHEL Supplementary (v. 5 servidor)
Red Hat Enterprise Linux Extras (v. 3)
Red Hat Enterprise Linux Extras (v. 4)
https://rhn.redhat.com/

Red Hat (RHSA-2008:1044-6)
RHEL Supplementary (v. 5 servidor)
Red Hat Enterprise Linux Extras (v. 4)
https://rhn.redhat.com/

Red Hat (RHSA-2008:1045-7)
RHEL Desktop Supplementary (v. 5 cliente)
RHEL Supplementary (v. 5 servidor)
Red Hat Enterprise Linux Extras (v. 4)
https://rhn.redhat.com/

Identificadores estándar

Propiedad Valor
CVE CVE-2008-3103
CVE-2008-3104
CVE-2008-3105
CVE-2008-3106
CVE-2008-3107
CVE-2008-3108
CVE-2008-3109
CVE-2008-3110
CVE-2008-3111
CVE-2008-3112
CVE-2008-3113
CVE-2008-3114
CVE-2008-3115
BID 30146
30140
30143
30144
30141
30147

Recursos adicionales

Sun Alert Notification (238687)
http://sunsolve.sun.com/search/document.do?assetkey=1-66-238687-1

Sun Alert Notification (238905)
http://sunsolve.sun.com/search/document.do?assetkey=1-66-238905-1

Sun Alert Notification (238968)
http://sunsolve.sun.com/search/document.do?assetkey=1-66-238968-1

Sun Alert Notification (238628)
http://sunsolve.sun.com/search/document.do?assetkey=1-66-238628-1

Sun Alert Notification (238965)
http://sunsolve.sun.com/search/document.do?assetkey=1-66-238965-1

Sun Alert Notification (238966)
http://sunsolve.sun.com/search/document.do?assetkey=1-66-238966-1

Sun Alert Notification (238666)
http://sunsolve.sun.com/search/document.do?assetkey=1-66-238666-1

Sun Alert Notification (238967)
http://sunsolve.sun.com/search/document.do?assetkey=1-66-238967-1

Red Hat Security Advisory (RHSA-2008:0594-7)
https://rhn.redhat.com/errata/RHSA-2008-0594.html

Red Hat Security Advisory (RHSA-2008:0595-3)
https://rhn.redhat.com/errata/RHSA-2008-0595.html

Red Hat Security Advisory (RHSA-2008:0790-9)
https://rhn.redhat.com/errata/RHSA-2008-0790.html

Red Hat Security Advisory (RHSA-2008:0636-4)
https://rhn.redhat.com/errata/RHSA-2008-0636.html

Red Hat Security Advisory (RHSA-2008:0638-4)
https://rhn.redhat.com/errata/RHSA-2008-0638.html

SUSE Security Advisory (SUSE-SA:2008:042)
http://www.novell.com/linux/security/advisories/2008_42_java.html

SUSE Security Advisory (SUSE-SA:2008:045)
http://www.novell.com/linux/security/advisories/2008_45_ibmjava.html

Red Hat Security Advisory (RHSA-2008:0891-5)
https://rhn.redhat.com/errata/RHSA-2008-0891.html

Red Hat Security Advisory (RHSA-2008:0906-12)
https://rhn.redhat.com/errata/RHSA-2008-0906.html

SUSE Security Advisory (SUSE-SR:2008:022)
http://www.novell.com/linux/security/advisories/2008_22_sr.html

Red Hat Security Advisory (RHSA-2008:0955-3)
https://rhn.redhat.com/errata/RHSA-2008-0955.html

Red Hat Security Advisory (RHSA-2008:1043-8)
https://rhn.redhat.com/errata/RHSA-2008-1043.html

Red Hat Security Advisory (RHSA-2008:1044-6)
https://rhn.redhat.com/errata/RHSA-2008-1044.html

Red Hat Security Advisory (RHSA-2008:1045-7)
https://rhn.redhat.com/errata/RHSA-2008-1045.html

SUSE Security Advisory (SUSE-SR:2008:028)
http://www.novell.com/linux/security/advisories/2008_28_sr.html

SUSE Security Advisory (SUSE-SR:2009:010)
http://www.novell.com/linux/security/advisories/2009_10_sr.html

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2008-07-14
1.1 Aviso emitido por Red Hat (RHSA-2008:0790-9) 2008-08-01
1.2 Aviso emitido por Red Hat (RHSA-2008:0636-4), aviso emitido por Red Hat (RHSA-2008:0638-4) 2008-08-19
1.3 Aviso emitido por Suse (SUSE-SA:2008:042) 2008-08-26
1.4 Aviso emitido por Suse (SUSE-SA:2008:045) 2008-09-18
1.5 Aviso emitido por Red Hat (RHSA-2008:0891-5), aviso emitido por Red Hat (RHSA-2008:0906-12), aviso emitido por Suse (SUSE-SR:2008:022) 2008-10-27
1.6 Aviso emitido por Red Hat (RHSA-2008:0955-3) 2008-11-26
1.7 Aviso emitido por Red Hat (RHSA-2008:1043-8), aviso emitido por Red Hat (RHSA-2008:1044-6), aviso emitido por Red Hat (RHSA-2008:1045-7), aviso emitido por Suse (SUSE-SR:2008:028) 2008-12-22
1.8 Aviso emitido por Suse (SUSE-SR:2009:010) 2009-05-13