Oracle Java SE 1.7.x < 1.7.0_211 / 1.8.x < 1.8.0_201 / 1.11.x < 1.11.0_2 多个漏洞 (2019 年 1 月 CPU)

low Nessus 插件 ID 121231
全新!插件严重性现在使用 CVSS v3

计算的插件严重性默认已更新为使用 CVSS v3。没有 CVSS v3 分数的插件将回退到 CVSS v2 来计算严重性。可以在设置下拉列表中切换严重性显示首选项。

简介

远程 Windows 主机包含受多个漏洞影响的编程平台。

描述

远程主机上安装的 Oracle(旧称 Sun)Java SE 或 Java for Business 的版本低于 7 Update 211、8 Update 201、11 Update 2。因而会受到与下述组件相关的多个漏洞的影响:- libjpeg 9a 中的问题 (除零错误) 可让远程攻击者通过特制的文件,造成拒绝服务情形。(CVE-2018-11212) - Oracle Java SE 的 Networking 子组件中的不明漏洞可让具有网络访问权的未经验证远程攻击者,通过多个协议危害 Java SE。(CVE-2019-2426) - Oracle Java SE 的 Deployment 子组件中的不明漏洞可让具有网络访问权的未经验证远程攻击者,通过多个协议危害 Java SE。(CVE-2019-2449) - Oracle Java SE 的 Libraries 子组件中的不明漏洞可让具有网络访问权的未经验证远程攻击者,通过多个协议危害 Java SE。(CVE-2019-2422) Nessus 并未测试这些问题,而是只依赖于应用程序自我报告的版本号。

解决方案

升级到 Oracle JDK / JRE 11 Update 2、8 Update 201 / 7 Update 211 或更高版本。如有必要,删除所有受影响的版本。

另见

http://www.nessus.org/u?799b2d05

http://www.nessus.org/u?c1896887

插件详情

严重性: Low

ID: 121231

文件名: oracle_java_cpu_jan_2019.nasl

版本: 1.3

类型: local

代理: windows

系列: Windows

发布时间: 2019/1/17

最近更新时间: 2019/10/31

依存关系: sun_java_jre_installed.nasl

风险信息

CVSS 分数来源: CVE-2019-2426

VPR

风险因素: Low

分数: 3.6

CVSS v2

风险因素: Medium

基本分数: 4.3

时间分数: 3.2

矢量: AV:N/AC:M/Au:N/C:P/I:N/A:N

时间矢量: E:U/RL:OF/RC:C

CVSS v3

风险因素: Low

基本分数: 3.7

时间分数: 3.2

矢量: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N

时间矢量: E:U/RL:O/RC:C

漏洞信息

CPE: cpe:/a:oracle:jre, cpe:/a:oracle:jdk

必需的 KB 项: SMB/Java/JRE/Installed

易利用性: No known exploits are available

补丁发布日期: 2019/1/15

漏洞发布日期: 2019/1/15

参考资料信息

CVE: CVE-2018-11212, CVE-2019-2422, CVE-2019-2426, CVE-2019-2449

BID: 106583, 106590, 106596, 106597