Boletines de Vulnerabilidades |
Actualización de seguridad de java-1.7.0-openjdk |
|
Clasificación de la vulnerabilidad |
|
| Propiedad | Valor |
| Nivel de Confianza | Oficial |
| Impacto | Obtener acceso |
| Dificultad | Experto |
| Requerimientos del atacante | Acceso remoto sin cuenta a un servicio estandar |
Información sobre el sistema |
|
| Propiedad | Valor |
| Fabricante afectado | GNU/Linux |
| Software afectado | java-1.7.0-openjdk de la versión 6 de Red Hat Enterprise Linux en sus ediciones Desktop, Server, Workstation y HPC Node |
Descripción |
|
|
Red Hat ha publicado el boletín de seguridad RHSA-2012-1009 que afecta al paquete java-1.7.0-openjdk de la versión 6 de Red Hat Enterprise Linux en sus ediciones Desktop, Server, Workstation y HPC Node. Esta actualización es consecuencia de las múltiples actualizaciones que Oracle hizo públicas para Java el pasado 12 de Junio. Las vulnerabilidades tratadas en el boletín por la actualización son las siguientes: - CVE-2012-1719 y CVE-2012-1711: dos vulnerabilidades, una de ellas crítica, localizadas en CORBA (Common Object Request Broker Architecture), podrían permitir el salto de las restricciones de seguridad impuestas por el sandbox de Java para acceder a datos del sistema, y causar una denegación parcial del servicio, mediante una aplicación Java maliciosa. - CVE-2012-1713 vulnerabilidad crítica en el administrador de fuentes podría permitir a un atacante remoto provocar una denegación de servicio parcial en la máquina virtual de Java o potencialmente ejecutar código remoto con los privilegios del usuario. - CVE-2012-1716 vulnerabilidad crítica en el componente Swing permitiría a un atacante remoto, a través de una aplicación Java maliciosa, acceder a elementos de la interfaz de usuario para provocar una denegación parcial del servicio o saltar las restricciones de la sandbox de Java. - CVE-2012-1717: vulnerabilidad de gravedad baja, afecta a varias clases de la librería estándar de Java Runtime, al provocar que estas creen ficheros temporales con permisos incorrectos. Esto podría permitir a un atacante local acceder a información sensible. - CVE-2012-1718: fallo de gravedad moderada al manejar la Lista de Certificados Revocados (CRL, Certificate Revocation Lists). Una lista con números de serie de certificados duplicados podrá ser ignorada, lo que podría permitir una denegación de servicio parcial. - CVE-2012-1723 y CVE-2012-1725: vulnerabilidades críticas en Java HotSpot Virtual Machine, podrían permitir a un atacante remoto realizar una denegación de servicio en la máquina virtual de Java, saltar las restricciones de su sandbox o potencialmente ejecutar código arbitrario a través de una aplicación Java especialmente manipulada. - CVE-2012-1724: vulnerabilidad moderada en el parseador XML de Java del componente JAXP al tratar determinados archivos XML. Un atacante remoto podría aprovechar este problema para para hacer que entre en un bucle infinito a través de un fichero XML manipulado para tal efecto. - CVE-2012-1726: vulnerabilidad importante en la función java.lang.invoke.MethodHandles.Lookup, que no concede correctamente los modos de acceso, lo que podría permitir a una aplicación Java no verificada saltar las restricciones de seguridad impuestas por la sandbox. |
|
Solución |
|
|
El fabricante recomienda actualizar su producto pero antes de aplicar esta actualización, asegúrese de que todas las fe de erratas publicadas anteriormente son relevantes para su sistema y ademas han sido aplicados. Esta actualización está disponible a través de la Red Hat Network. Los detalles sobre cómo utilizar el Red Hat Network para aplicar esta actualización están disponibles en https://access.redhat.com/knowledge/articles/11258 |
|
Identificadores estándar |
|
| Propiedad | Valor |
| CVE | CVE-2012-1719 CVE-2012-1711 CVE-2012-1713 CVE-2012-1716 CVE-2012-1717 CVE-2012-1718 CVE-2012-1723 CVE-2012-1725 CVE-2012-1724 CVE-2012-1726 RHSA-2012-1009 |
| BID | |
Recursos adicionales |
|
|
java-1.7.0-openjdk security and bug fix update https://rhn.redhat.com/errata/RHSA-2012-1009.html Oracle Java SE Critical Patch Update Advisory - June 2012 http://www.oracle.com/technetwork/topics/security/javacpujun2012-1515912.html |
|
Histórico de versiones |
||
| Versión | Comentario | Fecha |
| 1.0 | Aviso emitido | 2012-07-02 |














