Boletines de Vulnerabilidades |
Múltiples vulnerabilidades en Sun Java JRE yJDK y OpenJDK |
|
Clasificación de la vulnerabilidad |
|
| Propiedad | Valor |
| Nivel de Confianza | Oficial |
| Impacto | Obtener acceso |
| Dificultad | Experto |
| Requerimientos del atacante | Acceso remoto sin cuenta a un servicio estandar |
Información sobre el sistema |
|
| Propiedad | Valor |
| Fabricante afectado | GNU/Linux |
| Software afectado |
Sun JRE 5.0 y 6 OpenJDK 6 |
Descripción |
|
|
Se han descubierto múltiples vulnerabilidades en Sun JRE y JDK 5 y 6. Las vulnerabilidades son descritas a continuación: - CVE-2009-0793: La vulnerabilidad reside en un error en "cmsxform.c" en LittleCMS, usado en OpenJDK. Un atacante remoto podría causar una denegación de servicio mediante una imagen especialmente diseñada que provoca ejecución de código incorrecto. - CVE-2009-1095: La vulnerabilidad reside en un error en "unpack200". Un atacante remoto podría acceder a ficheros arbitrarios mediante un fichero JAR con cabeceras Pack200 espcialmente diseñadas. - CVE-2009-1096: Se ha descubierto una vulnerabilidad de tipo desbordamiento de búfer. La vulnerabilidad reside en un error en "unpack200". Un atacante remoto podría acceder a ficheros arbitrarios mediante un fichero JAR con cabeceras Pack200 espcialmente diseñadas. - CVE-2009-1097: Se ha descubierto una vulnerabilidad de tipo desbordamiento de búfer. Un atacante remoto podría ejecutar código arbitrario mediante una imagen PNG que provoca un desbordamiento de entero. - CVE-2009-1098: Se ha descubierto una vulnerabilidad de tipo desbordamiento de búfer. Un atacante remoto podría ejecutar código arbitrario mediante una imagen GIF. - CVE-2009-1099: La vulnerabilidad reside en un error en la comprobación de signos de enteros. Un atacante remoto podría acceder a ficheros o ejecutar código arbitrario mediante descripciones glyph en una fuente Type1. |
|
Solución |
|
|
Actualización de software Debian (DSA-1769-1) Debian Linux 5.0 Source http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6_6b11-9.1+lenny2.dsc http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6_6b11.orig.tar.gz http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6_6b11-9.1+lenny2.diff.gz Arquitectura independiente: http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-doc_6b11-9.1+lenny2_all.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre-lib_6b11-9.1+lenny2_all.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-source_6b11-9.1+lenny2_all.deb alpha (DEC Alpha) http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jdk_6b11-9.1+lenny2_alpha.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre_6b11-9.1+lenny2_alpha.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre-headless_6b11-9.1+lenny2_alpha.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-dbg_6b11-9.1+lenny2_alpha.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-demo_6b11-9.1+lenny2_alpha.deb amd64 (AMD x86_64 (AMD64)) http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-dbg_6b11-9.1+lenny2_amd64.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jdk_6b11-9.1+lenny2_amd64.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre_6b11-9.1+lenny2_amd64.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-demo_6b11-9.1+lenny2_amd64.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre-headless_6b11-9.1+lenny2_amd64.deb i386 (Intel ia32) http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre-headless_6b11-9.1+lenny2_i386.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-dbg_6b11-9.1+lenny2_i386.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-demo_6b11-9.1+lenny2_i386.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre_6b11-9.1+lenny2_i386.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jdk_6b11-9.1+lenny2_i386.deb ia64 (Intel ia64) http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jdk_6b11-9.1+lenny2_ia64.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-demo_6b11-9.1+lenny2_ia64.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre-headless_6b11-9.1+lenny2_ia64.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-dbg_6b11-9.1+lenny2_ia64.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre_6b11-9.1+lenny2_ia64.deb mips (MIPS (Big Endian)) http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jdk_6b11-9.1+lenny2_mips.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre_6b11-9.1+lenny2_mips.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-demo_6b11-9.1+lenny2_mips.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-dbg_6b11-9.1+lenny2_mips.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre-headless_6b11-9.1+lenny2_mips.deb mipsel (MIPS (Little Endian)) http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre-headless_6b11-9.1+lenny2_mipsel.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-dbg_6b11-9.1+lenny2_mipsel.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-demo_6b11-9.1+lenny2_mipsel.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jdk_6b11-9.1+lenny2_mipsel.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre_6b11-9.1+lenny2_mipsel.deb powerpc (PowerPC) http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jdk_6b11-9.1+lenny2_powerpc.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-demo_6b11-9.1+lenny2_powerpc.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre-headless_6b11-9.1+lenny2_powerpc.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-dbg_6b11-9.1+lenny2_powerpc.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre_6b11-9.1+lenny2_powerpc.deb sparc (Sun SPARC/UltraSPARC) http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-demo_6b11-9.1+lenny2_sparc.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-dbg_6b11-9.1+lenny2_sparc.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre-headless_6b11-9.1+lenny2_sparc.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jre_6b11-9.1+lenny2_sparc.deb http://security.debian.org/pool/updates/main/o/openjdk-6/openjdk-6-jdk_6b11-9.1+lenny2_sparc.deb Red Hat (RHSA-2009:0377-1) Red Hat Enterprise Linux (v. 5 servidor) Red Hat Enterprise Linux Desktop (v. 5 cliente) https://rhn.redhat.com/ Suse Linux Las actualizaciones pueden descargarse mediante YAST o del servidor FTP oficial de Suse Linux. Red Hat (RHSA-2009:1038-1) RHEL Desktop Supplementary (v. 5 cliente) RHEL Supplementary (v. 5 servidor) RHEL Supplementary EUS (v. 5.3.z servidor) Red Hat Enterprise Linux Extras (v. 4) Red Hat Enterprise Linux Extras (v. 4.8.z) https://rhn.redhat.com/ Hewlett-Packard (HPSBUX02429) HP-UX B.11.31 JDK y JRE v6.0.04 o posterior JDK y JRE v5.0.16 o posterior SDK y JRE v1.4.2.22 o posterior HP-UX B.11.23 JDK y JRE v6.0.04 o posterior JDK y JRE v5.0.16 o posterior SDK y JRE v1.4.2.22 o posterior HP-UX B.11.11 JDK y JRE v6.0.04 o posterior JDK y JRE v5.0.16 o posterior SDK y JRE v1.4.2.22 o posterior |
|
Identificadores estándar |
|
| Propiedad | Valor |
| CVE |
CVE-2009-0793 CVE-2009-1095 CVE-2009-1096 CVE-2009-1097 CVE-2009-1098 CVE-2009-1099 |
| BID |
34411 34420 |
Recursos adicionales |
|
|
Debian Security Advisory (DSA-1769-1) http://lists.debian.org/debian-security-announce/2009/msg00080.html Red Hat Security Advisory (RHSA-2009:0377-1) https://rhn.redhat.com/errata/RHSA-2009-0377.html SUSE Security Advisory (SUSE-SA:2009:016) http://www.novell.com/linux/security/advisories/2009_16_sunjava.html Red Hat Security Advisory (RHSA-2009:1038-1) https://rhn.redhat.com/errata/RHSA-2009-1038.html HP SECURITY BULLETIN (HPSBUX02429) http://www11.itrc.hp.com/service/cki/docDisplay.do?docId=emr_na-c01745133-1 SUSE Security Advisory (SUSE-SA:2009:029) http://www.novell.com/linux/security/advisories/2009_29_ibmjava.html HP SECURITY BULLETIN (HPSBUX02429) http://www11.itrc.hp.com/service/cki/docDisplay.do?docId=emr_na-c01745133-2 SUSE Security Advisory (SUSE-SA:2009:036) http://www.novell.com/linux/security/advisories/2009_36_java.html |
|
Histórico de versiones |
||
| Versión | Comentario | Fecha |
| 1.0 | Aviso emitido | 2009-04-13 |
| 1.1 | Aviso emitido por Red Hat (RHSA-2009:1038-1) | 2009-05-19 |
| 1.2 | Aviso emitido por HP (HPSBUX02429), aviso emitido por Suse (SUSE-SA:2009:029) | 2009-05-27 |
| 1.3 | Aviso actualizado por HP (HPSBUX02429) | 2009-06-03 |
| 1.4 | Aviso emitido por Suse (SUSE-SA:2009:036) | 2009-07-06 |














