CERT-FI haavoittuvuustiedote 042/2005
14.6.2005
Haavoittuvuuksia Sun Java -ohjelmistoissa
| |
|
|
| Kohde: |
- työasemat ja loppukäyttäjäsovellukset
|
Lisätietoja |
| Hyökkäystapa: |
- paikallisesti
|
Lisätietoja |
| Hyväksikäyttö: |
- tietojen muokkaaminen
- luottamuksellisen tiedon hankkiminen
|
Lisätietoja |
| Ratkaisu: |
- korjaava ohjelmistopäivitys
|
Lisätietoja |
Java Web Start on osa JRE (Java Runtime Environment) ohjelmistoa. Java Web Start on tekniikka, jonka avulla käyttäjä voi helposti suorittaa www-sivun kautta Java-sovelluksia. Java Web Startista ja JRE-ohjelmistosta on löydetty vakavat haavoittuvuudet.
Ensimmäinen haavoittuvuus liittyy tietyllä tavalla muokattujen JNLP (Java Network Launch Protocol) -tiedostojen käsittelyyn. Haavoittuvuutta hyväksikäyttämällä hyökkääjän voi olla mahdollista suorittaa kohdejärjestelmässä omia komentojaan. Haavoittuvuutta voidaan hyväksikäyttää www-sivun kautta ja se koskee Java Web Start -tekniikkaa.
Toinen haavoittuvuus liittyy tietyllä tavalla muokattujen Java appletien käsittelyssä tapahtuvaan virheeseen. Haavoittuvuutta hyväksikäyttämällä hyökkääjän voi olla mahdollista suorittaa kohdejärjestelmässä omia komentojaan. Haavoittuvuutta voidaan hyväksikäyttää www-sivun kautta ja se koskee JRE-ohjelmistoa.
HAAVOITTUVAT OHJELMISTOT:
Ensimmäinen haavoittuvuus:
-
Java Web Start in Java 2 Platform Standard Edition (J2SE) 5.0, (Windows-, Solaris- ja Linux-käyttöjärjestelmille)
-
Java Web Start in Java 2 Platform Standard Edition (J2SE) 5.0 Update 1, ( Windows-, Solaris- ja Linux-käyttöjärjestelmille)
Toinen haavoittuvuus:
-
J2SE 1.4.2_07 ja sitä edeltävät versiot ( Windows-, Solaris- ja Linux-käyttöjärjestelmille)
-
Java 2 Platform Standard Edition(J2SE) 5.0, (Windows-, Solaris- ja Linux-käyttöjärjestelmille)
-
Java 2 Platform Standard Edition(J2SE) 5.0 Update 1, (Windows-, Solaris- ja Linux-käyttöjärjestelmille)
Sun Java -ohjelmistoa käyttäviä selaimia ovat mm. Microsoft Internet Explorer, Mozilla ja Mozilla Firefox.
RATKAISU- JA RAJOITUSMAHDOLLISUUDET:
Päivitä haavoittuvat ohjelmistot valmistajan ohjeiden mukaisesti.
Muista rajoitusmenetelmistä on saatavilla tietoa valmistajan julkaisemista tietoturvatiedotteista.
LISÄTIETOA:
http://sunsolve.sun.com/search/document.do?assetkey=1-26-101748-1
http://www.frsirt.com/english/advisories/2005/0765
http://sunsolve.sun.com/search/document.do?assetkey=1-26-101749-1
http://www.frsirt.com/english/advisories/2005/0764
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2005-1974
PÄIVITYSHISTORIA:
14.06.2005: Julkaistu
| Sivua päivitetty 16.03.2007 |
|
 |
Tulostusversio |