Boletines de Vulnerabilidades |
Múltiples vulnerabilidades en Sun Java JDK y JRE 5 y 6 |
|
Clasificación de la vulnerabilidad |
|
| Propiedad | Valor |
| Nivel de Confianza | Oficial |
| Impacto | Obtener acceso |
| Dificultad | Avanzado |
| Requerimientos del atacante | Acceso remoto sin cuenta a un servicio estandar |
Información sobre el sistema |
|
| Propiedad | Valor |
| Fabricante afectado | Comercial Software |
| Software afectado |
Sun Java JDK 1.4, 5 y 6 Sun Java JRE 1.4, 5 y 6 |
Descripción |
|
|
Se han descubierto múltiples vulnerabilidades en Java SE Development Kit 1.4, 5 y 6. Las vulnerabilidades son descritas a continuación: - CVE-2009-1093: La vulnerabilidad reside en un error en el servicio LDAP LdapCtx. Un atacante remoto podría causar una denegación de servicio mediante una inicialización fallida que no cierre la conexión. - CVE-2009-1094: La vulnerabilidad reside en un error en la implementación LDAP. Un atacante remoto podría ejecutar código arbitrario mediante métodos no especificados relacionados con la serialización de datos. - CVE-2009-1100: La vulnerabilidad reside en un error en la comprobación de límites en la creación de fuentes. Un atacante remoto podría causar una denegación de servicio mediante métodos relacionados con ficheros de fuentes temporales. - CVE-2009-1101: Un atacante remoto podría causar una denegación de servicio mediante una conexión sin datos que provoca un error de memoria. - CVE-2009-1102: Un atacante remoto podría acceder a ficheros y ejecutar código arbitrario mediante métodos relacionados con la generación de código. - CVE-2009-1103: Un atacante remoto podría acceder a ficheros y ejecutar código arbitrario mediante métodos relacionados con la deserialización de applets. - CVE-2009-1104: Se ha descubierto una vulnerabilidad de tipo Cross-Site Scripting. Un atacante remoto asistido por el usuario podría saltar las restricciones de acceso y realizar conexiones a otros puertos de la máquina mediante una LiveConnect. - CVE-2009-1105: Un atacante remoto asistido por el usuario podría ejecutar un applet verificado en otras versiones anteriores de JRE y explotar vulnerabilidades en esas versiones anteriores. - CVE-2009-1106: La vulnerabilidad reside en un error en el parseo de los ficheros "crossdomain.xml". Un atacante remoto podría saltar restricciones de acceso y crear conexiones a lugares remotos mediante métodos no especificados. - CVE-2009-1107: Un atacante remoto podría engañar al usuario en que confie en un applet firmado mediante métodos no especificados relacionados con el parseo HTML de JLabel en Swing. |
|
Solución |
|
|
Actualización de software Sun JDK y JRE 6 Update 13 o posterior JDK y JRE 5.0 Update 18 o posterior JDK y JRE 1.4 / actualizar a la última versión de Sun Java SE http://sunsolve.sun.com/pub-cgi/show.pl?target=patchpage Red Hat (RHSA-2009:0394-1) RHEL Desktop Supplementary (v. 5 cliente) RHEL Supplementary (v. 5 servidor) Red Hat Enterprise Linux Extras (v. 4) https://rhn.redhat.com/ Red Hat (RHSA-2009:0392-1) RHEL Desktop Supplementary (v. 5 cliente) RHEL Supplementary (v. 5 servidor) Red Hat Enterprise Linux Extras (v. 4) https://rhn.redhat.com/ Debian (DSA-1769-1) Debian Linux 5.0 Source http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6_6b11-9.1+lenny2.dsc http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6_6b11.orig.tar.gz http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6_6b11-9.1+lenny2.diff.gz Arquitectura independiente: http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-doc_6b11-9.1+lenny2_all.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre-lib_6b11-9.1+lenny2_all.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-source_6b11-9.1+lenny2_all.deb alpha (DEC Alpha) http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jdk_6b11-9.1+lenny2_alpha.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre_6b11-9.1+lenny2_alpha.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre-headless_6b11-9.1+lenny2_alpha.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-dbg_6b11-9.1+lenny2_alpha.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-demo_6b11-9.1+lenny2_alpha.deb amd64 (AMD x86_64 (AMD64)) http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-dbg_6b11-9.1+lenny2_amd64.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jdk_6b11-9.1+lenny2_amd64.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre_6b11-9.1+lenny2_amd64.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-demo_6b11-9.1+lenny2_amd64.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre-headless_6b11-9.1+lenny2_amd64.deb i386 (Intel ia32) http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre-headless_6b11-9.1+lenny2_i386.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-dbg_6b11-9.1+lenny2_i386.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-demo_6b11-9.1+lenny2_i386.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre_6b11-9.1+lenny2_i386.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jdk_6b11-9.1+lenny2_i386.deb ia64 (Intel ia64) http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jdk_6b11-9.1+lenny2_ia64.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-demo_6b11-9.1+lenny2_ia64.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre-headless_6b11-9.1+lenny2_ia64.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-dbg_6b11-9.1+lenny2_ia64.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre_6b11-9.1+lenny2_ia64.deb mips (MIPS (Big Endian)) http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jdk_6b11-9.1+lenny2_mips.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre_6b11-9.1+lenny2_mips.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-demo_6b11-9.1+lenny2_mips.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-dbg_6b11-9.1+lenny2_mips.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre-headless_6b11-9.1+lenny2_mips.deb mipsel (MIPS (Little Endian)) http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre-headless_6b11-9.1+lenny2_mipsel.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-dbg_6b11-9.1+lenny2_mipsel.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-demo_6b11-9.1+lenny2_mipsel.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jdk_6b11-9.1+lenny2_mipsel.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre_6b11-9.1+lenny2_mipsel.deb powerpc (PowerPC) http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jdk_6b11-9.1+lenny2_powerpc.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-demo_6b11-9.1+lenny2_powerpc.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre-headless_6b11-9.1+lenny2_powerpc.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-dbg_6b11-9.1+lenny2_powerpc.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre_6b11-9.1+lenny2_powerpc.deb sparc (Sun SPARC/UltraSPARC) http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-demo_6b11-9.1+lenny2_sparc.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-dbg_6b11-9.1+lenny2_sparc.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre-headless_6b11-9.1+lenny2_sparc.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre_6b11-9.1+lenny2_sparc.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jdk_6b11-9.1+lenny2_sparc.deb Red Hat (RHSA-2009:0377-1) Red Hat Enterprise Linux (v. 5 server) Red Hat Enterprise Linux Desktop (v. 5 client) https://rhn.redhat.com/ Suse Linux Las actualizaciones pueden descargarse mediante YAST o del servidor FTP oficial de Suse Linux. Red Hat (RHSA-2009:1038-1) RHEL Desktop Supplementary (v. 5 cliente) RHEL Supplementary (v. 5 servidor) RHEL Supplementary EUS (v. 5.3.z servidor) Red Hat Enterprise Linux Extras (v. 4) Red Hat Enterprise Linux Extras (v. 4.8.z) https://rhn.redhat.com/ Hewlett-Packard (HPSBUX02429) HP-UX B.11.31 JDK y JRE v6.0.04 o posterior JDK y JRE v5.0.16 o posterior SDK y JRE v1.4.2.22 o posterior HP-UX B.11.23 JDK y JRE v6.0.04 o posterior JDK y JRE v5.0.16 o posterior SDK y JRE v1.4.2.22 o posterior HP-UX B.11.11 JDK y JRE v6.0.04 o posterior JDK y JRE v5.0.16 o posterior SDK y JRE v1.4.2.22 o posterior |
|
Identificadores estándar |
|
| Propiedad | Valor |
| CVE |
CVE-2009-1093 CVE-2009-1094 CVE-2009-1100 CVE-2009-1101 CVE-2009-1102 CVE-2009-1103 CVE-2009-1104 CVE-2009-1105 CVE-2009-1106 CVE-2009-1107 |
| BID | |
Recursos adicionales |
|
|
Sun Alert Notification (254611) http://sunsolve.sun.com/search/document.do?assetkey=1-66-254611-1 Sun Alert Notification (254608) http://sunsolve.sun.com/search/document.do?assetkey=1-66-254608-1 Sun Alert Notification (254609) http://sunsolve.sun.com/search/document.do?assetkey=1-66-254609-1 Sun Alert Notification (254610) http://sunsolve.sun.com/search/document.do?assetkey=1-66-254610-1 Sun Alert Notification (254569) http://sunsolve.sun.com/search/document.do?assetkey=1-66-254569-1 Red Hat Security Advisory (RHSA-2009:0394-1) https://rhn.redhat.com/errata/RHSA-2009-0394.html Red Hat Security Advisory (RHSA-2009:0392-1) https://rhn.redhat.com/errata/RHSA-2009-0392.html Debian Security Advisory (DSA-1769-1) http://lists.debian.org/debian-security-announce/2009/msg00080.html Red Hat Security Advisory (RHSA-2009:0377-1) https://rhn.redhat.com/errata/RHSA-2009-0377.html SUSE Security Advisory (SUSE-SA:2009:016) http://www.novell.com/linux/security/advisories/2009_16_sunjava.html Red Hat Security Advisory (RHSA-2009:1038-1) https://rhn.redhat.com/errata/RHSA-2009-1038.html HP SECURITY BULLETIN (HPSBUX02429) http://www11.itrc.hp.com/service/cki/docDisplay.do?docId=emr_na-c01745133-1 SUSE Security Advisory (SUSE-SA:2009:029) http://www.novell.com/linux/security/advisories/2009_29_ibmjava.html HP SECURITY BULLETIN (HPSBUX02429) http://www11.itrc.hp.com/service/cki/docDisplay.do?docId=emr_na-c01745133-2 SUSE Security Advisory (SUSE-SA:2009:036) http://www.novell.com/linux/security/advisories/2009_36_java.html |
|
Histórico de versiones |
||
| Versión | Comentario | Fecha |
| 1.0 | Aviso emitido | 2009-03-26 |
| 1.1 | Aviso emitido por Red Hat (RHSA-2009:0392-1), aviso emitido por Red Hat (RHSA-2009:0394-1) | 2009-03-27 |
| 1.2 | Aviso emitido por Debian (DSA-1769-1), aviso emitido por Red Hat (RHSA-2009:0377-1), aviso emitido por Suse (SUSE-SA:2009:016) | 2009-04-13 |
| 1.3 | Aviso emitido por Red Hat (RHSA-2009:1038-1) | 2009-05-19 |
| 1.4 | Aviso emitido por HP (HPSBUX02429), aviso emitido por Suse (SUSE-SA:2009:029) | 2009-05-27 |
| 1.5 | Aviso actualizado por HP (HPSBUX02429) | 2009-06-03 |
| 1.6 | Aviso emitido por Suse (SUSE-SA:2009:036) | 2009-07-06 |














