描述
远程主机上安装的 IBM Java 版本为 6.0 < 6.0.16.55/6.1 < 6.1.8.55/7.0 < 7.0.15.5/7.1 < 7.1.5.5/8.0 < 8.0.5.5。因此,其会受到 2017 年 10 月 17 日 Oracle CPU 公告中提及的多个漏洞影响。
- zlib 1.2.8 中的 inffast.c 可能允许依赖于上下文的攻击者通过利用不正确的指针算法造成不明影响。(CVE-2016-9841)
- Little CMS(也称 lcms2)的 cmstypes.c 中的 Type_MLU_Read 函数允许远程攻击者通过含有所构建 ICC 配置文件的图像触发越界堆读取,从而获取敏感信息或造成拒绝服务。(CVE-2016-10165)
- Java SE、Java SE Embedded、Oracle Java SE 的 JRockit 组件中的漏洞(子组件:
Serialization)。受影响的支持版本为 Java SE:6u161、7u151、8u144 和 9;Java SE Embedded:8u144;JRockit:R28.3.15。可轻松利用的漏洞允许未经身份验证的攻击者通过多种协议进行网络访问,从而破坏 Java SE、Java SE Embedded、JRockit。成功攻击此漏洞可导致在未经授权的情况下造成 Java SE、Java SE Embedded、JRockit 部分拒绝服务(部分 DOS)。注意:此漏洞能通过需要在沙盒中运行的 Java Web Start 应用程序和需要在沙盒中运行的 Java 小程序加以利用。它也可通过向指定组件中的 API 提供数据而遭到利用,不使用需要在沙盒中运行的 Java Web Start 应用程序或需要在沙盒中运行的 Java 小程序,例如通过 Web 服务。(CVE-2017-10281)
- Oracle Java SE 的 Java SE、Java SE Embedded 组件中存在漏洞(子组件:RMI)。受影响的支持版本为 Java SE:6u161、7u151、8u144 和 9;Java SE Embedded:8u144。可轻松利用的漏洞允许未经身份验证的攻击者通过多种协议进行网络访问,从而破坏 Java SE、Java SE Embedded。除攻击者以外的他人进行交互是实现成功攻击的必要条件,尽管漏洞存在于 Java SE、Java SE Embedded 中,但攻击也可能会严重影响其他产品。成功利用此漏洞进行攻击可导致接管 Java SE、Java SE Embedded。注意:此漏洞适用于需加载并运行不可信代码(如来自互联网的代码)且安全性依赖于 Java 沙盒的 Java 部署,该部署通常在需在沙盒中运行 Java Web Start 应用程序或需在沙盒中运行 Java 小程序的客户端上。此漏洞不适用于仅加载并运行可信代码(如管理员安装的代码)的 Java 部署,此部署通常存在于服务器上。(CVE-2017-10285)
- Oracle Java SE 的 Java SE 组件中存在漏洞(子组件:Javadoc)。受影响的支持版本为 Java SE:6u161、7u151、8u144 和 9。此漏洞易于利用,其允许未经身份验证的攻击者通过 HTTPS 进行网络访问,从而破坏 Java SE。除攻击者以外的他人进行交互是实现成功攻击的必要条件,尽管漏洞存在于 Java SE 中,但攻击也可能会严重影响其他产品。成功攻击此漏洞可导致在未经授权的情况下更新、插入或删除某些 Java SE 可访问数据的访问权限,以及对 Java SE 可访问数据子集进行未经授权的读取访问。注意:此漏洞适用于需加载并运行不可信代码(如来自互联网的代码)且安全性依赖于 Java 沙盒的 Java 部署,该部署通常在需在沙盒中运行 Java Web Start 应用程序或需在沙盒中运行 Java 小程序的客户端上。此漏洞不适用于仅加载并运行可信代码(如管理员安装的代码)的 Java 部署,此部署通常存在于服务器上。(CVE-2017-10293)
- Java SE、Java SE Embedded、Oracle Java SE 的 JRockit 组件中的漏洞(子组件:
Networking)。受影响的支持版本为 Java SE:6u161、7u151、8u144 和 9;Java SE Embedded:8u144;JRockit:R28.3.15。此漏洞较难利用,其允许未经身份验证的攻击者通过 HTTP 进行网络访问,从而破坏 Java SE、Java SE Embedded、JRockit。虽然该漏洞是在 Java SE、Java SE Embedded、JRockit 中,但攻击也会对附加产品造成巨大影响。成功利用此漏洞进行攻击可导致在未经授权的情况下更新、插入或删除某些 Java SE、Java SE Embedded、JRockit 可访问数据的访问权限。注意:此漏洞能通过需要在沙盒中运行的 Java Web Start 应用程序和需要在沙盒中运行的 Java 小程序加以利用。它也可通过向指定组件中的 API 提供数据而遭到利用,不使用需要在沙盒中运行的 Java Web Start 应用程序或需要在沙盒中运行的 Java 小程序,例如通过 Web 服务。(CVE-2017-10295)
- Oracle Java SE 的 Java SE 组件中存在漏洞(子组件:部署)。受影响的支持版本为 Java SE:8u144 和 9。此漏洞易于利用,其允许未经身份验证的攻击者通过多种协议进行网络访问,从而破坏 Java SE。除攻击者以外的他人进行交互是实现成功攻击的必要条件,尽管漏洞存在于 Java SE 中,但攻击也可能会严重影响其他产品。成功攻击此漏洞可导致在未经授权的情况下更新、插入或删除某些 Java SE 可访问数据的访问权限,在未经授权的情况下读取访问 Java SE 可访问数据的子集,以及在未经授权的情况下造成 Java SE 部分拒绝服务(部分 DOS)。注意:此漏洞适用于需加载并运行不可信代码(如来自互联网的代码)且安全性依赖于 Java 沙盒的 Java 部署,该部署通常在需在沙盒中运行 Java Web Start 应用程序或需在沙盒中运行 Java 小程序的客户端上。此漏洞不适用于仅加载并运行可信代码(如管理员安装的代码)的 Java 部署,此部署通常存在于服务器上。(CVE-2017-10309)
- Java SE、Java SE Embedded、Oracle Java SE 的 JRockit 组件中的漏洞(子组件:
Serialization)。受影响的支持版本为 Java SE:6u161、7u151、8u144 和 9;Java SE Embedded:8u144;JRockit:R28.3.15。难以利用的漏洞允许未经身份验证的攻击者通过多种协议进行网络访问,从而破坏 Java SE、Java SE Embedded、JRockit。除攻击者以外的他人进行交互是实现成功攻击的必要条件。成功攻击此漏洞可导致在未经授权的情况下造成 Java SE、Java SE Embedded、JRockit 部分拒绝服务(部分 DOS)。注意:此漏洞能通过需要在沙盒中运行的 Java Web Start 应用程序和需要在沙盒中运行的 Java 小程序加以利用。它也可通过向指定组件中的 API 提供数据而遭到利用,不使用需要在沙盒中运行的 Java Web Start 应用程序或需要在沙盒中运行的 Java 小程序,例如通过 Web 服务。(CVE-2017-10345)
- Oracle Java SE 的 Java SE、Java SE Embedded 组件中存在漏洞(子组件:Hotspot)。
受影响的支持版本为 Java SE:6u161、7u151、8u144 和 9;Java SE Embedded:8u144。
可轻松利用的漏洞允许未经身份验证的攻击者通过多种协议进行网络访问,从而破坏 Java SE、Java SE Embedded。除攻击者以外的他人进行交互是实现成功攻击的必要条件,尽管漏洞存在于 Java SE、Java SE Embedded 中,但攻击也可能会严重影响其他产品。成功利用此漏洞进行攻击可导致接管 Java SE、Java SE Embedded。注意:此漏洞适用于需加载并运行不可信代码(如来自互联网的代码)且安全性依赖于 Java 沙盒的 Java 部署,该部署通常在需在沙盒中运行 Java Web Start 应用程序或需在沙盒中运行 Java 小程序的客户端上。此漏洞不适用于仅加载并运行可信代码(如管理员安装的代码)的 Java 部署,此部署通常存在于服务器上。(CVE-2017-10346)
- Oracle Java SE 的 Java SE、JRockit 组件中的漏洞(子组件:Serialization)。受影响的支持版本为 Java SE:6u161、7u151、8u144 和 9;Java SE Embedded:8u144。可轻松利用的漏洞允许未经身份验证的攻击者通过多种协议进行网络访问,从而破坏 Java SE、JRockit。成功攻击此漏洞可导致在未经授权的情况下造成 Java SE、JRockit 部分拒绝服务(部分 DOS)。注意:此漏洞适用于需加载并运行不可信代码(如来自互联网的代码)且安全性依赖于 Java 沙盒的 Java 部署,该部署通常在需在沙盒中运行 Java Web Start 应用程序或需在沙盒中运行 Java 小程序的客户端上。此漏洞不适用于仅加载并运行可信代码(如管理员安装的代码)的 Java 部署,此部署通常存在于服务器上。(CVE-2017-10347)
- Oracle Java SE 的 Java SE、Java SE Embedded 组件中存在漏洞(子组件:Libraries)。
受影响的支持版本为 Java SE:6u161、7u151、8u144 和 9;Java SE Embedded:8u144。
可轻松利用的漏洞允许未经身份验证的攻击者通过多种协议进行网络访问,从而破坏 Java SE、Java SE Embedded。成功利用此漏洞进行攻击可导致在未经授权的情况下造成 Java SE、Java SE Embedded 部分拒绝服务(部分 DOS)。
注意:此漏洞适用于需加载并运行不可信代码(如来自互联网的代码)且安全性依赖于 Java 沙盒的 Java 部署,该部署通常在需在沙盒中运行 Java Web Start 应用程序或需在沙盒中运行 Java 小程序的客户端上。此漏洞不适用于仅加载并运行可信代码(如管理员安装的代码)的 Java 部署,此部署通常存在于服务器上。(CVE-2017-10348)
- Oracle Java SE 的 Java SE、Java SE Embedded 组件中存在漏洞(子组件:JAXP)。受影响的支持版本为 Java SE:6u161、7u151、8u144 和 9;Java SE Embedded:8u144。可轻松利用的漏洞允许未经身份验证的攻击者通过多种协议进行网络访问,从而破坏 Java SE、Java SE Embedded。成功利用此漏洞进行攻击可导致在未经授权的情况下造成 Java SE、Java SE Embedded 部分拒绝服务(部分 DOS)。注意:此漏洞适用于需加载并运行不可信代码(如来自互联网的代码)且安全性依赖于 Java 沙盒的 Java 部署,该部署通常在需在沙盒中运行 Java Web Start 应用程序或需在沙盒中运行 Java 小程序的客户端上。此漏洞不适用于仅加载并运行可信代码(如管理员安装的代码)的 Java 部署,此部署通常存在于服务器上。(CVE-2017-10349)
- Oracle Java SE 的 Java SE、Java SE Embedded 组件中存在漏洞(子组件:JAX-WS)。
受影响的支持版本为 Java SE:7u151、8u144 和 9;Java SE Embedded:8u144。可轻松利用的漏洞允许未经身份验证的攻击者通过多种协议进行网络访问,从而破坏 Java SE、Java SE Embedded。成功利用此漏洞进行攻击可导致在未经授权的情况下造成 Java SE、Java SE Embedded 部分拒绝服务(部分 DOS)。注意:此漏洞适用于需加载并运行不可信代码(如来自互联网的代码)且安全性依赖于 Java 沙盒的 Java 部署,该部署通常在需在沙盒中运行 Java Web Start 应用程序或需在沙盒中运行 Java 小程序的客户端上。此漏洞不适用于仅加载并运行可信代码(如管理员安装的代码)的 Java 部署,此部署通常存在于服务器上。(CVE-2017-10350)
- Java SE、Java SE Embedded、Oracle Java SE 的 JRockit 组件中的漏洞(子组件:
Networking)。受影响的支持版本为 Java SE:6u161、7u151、8u144 和 9;Java SE Embedded:8u144;JRockit:R28.3.15。可轻松利用的漏洞允许未经身份验证的攻击者通过多种协议进行网络访问,从而破坏 Java SE、Java SE Embedded、JRockit。成功攻击此漏洞可导致在未经授权的情况下造成 Java SE、Java SE Embedded、JRockit 部分拒绝服务(部分 DOS)。注意:此漏洞能通过需要在沙盒中运行的 Java Web Start 应用程序和需要在沙盒中运行的 Java 小程序加以利用。它也可通过向指定组件中的 API 提供数据而遭到利用,不使用需要在沙盒中运行的 Java Web Start 应用程序或需要在沙盒中运行的 Java 小程序,例如通过 Web 服务。(CVE-2017-10355)
- Java SE、Java SE Embedded、Oracle Java SE 的 JRockit 组件中的漏洞(子组件:
Security)。受影响的支持版本为 Java SE:6u161、7u151、8u144 和 9;Java SE Embedded:
8u144;JRockit:R28.3.15。此漏洞易于利用,其允许未经身份验证的攻击者登录 Java SE、Java SE Embedded、JRockit 执行的基础结构,从而破坏 Java SE、Java SE Embedded、JRockit。成功攻击此漏洞可导致在未经授权的情况下访问重要数据,或完整访问所有 Java SE、Java SE Embedded、JRockit 可访问数据。注意:此漏洞能通过需要在沙盒中运行的 Java Web Start 应用程序和需要在沙盒中运行的 Java 小程序加以利用。
它也可通过向指定组件中的 API 提供数据而遭到利用,不使用需要在沙盒中运行的 Java Web Start 应用程序或需要在沙盒中运行的 Java 小程序,例如通过 Web 服务。(CVE-2017-10356)
- Oracle Java SE 的 Java SE、Java SE Embedded 组件中存在漏洞(子组件:Serialization)。
受影响的支持版本为 Java SE:6u161、7u151、8u144 和 9;Java SE Embedded:8u144。
可轻松利用的漏洞允许未经身份验证的攻击者通过多种协议进行网络访问,从而破坏 Java SE、Java SE Embedded。成功利用此漏洞进行攻击可导致在未经授权的情况下造成 Java SE、Java SE Embedded 部分拒绝服务(部分 DOS)。
注意:此漏洞适用于需加载并运行不可信代码(如来自互联网的代码)且安全性依赖于 Java 沙盒的 Java 部署,该部署通常在需在沙盒中运行 Java Web Start 应用程序或需在沙盒中运行 Java 小程序的客户端上。此漏洞不适用于仅加载并运行可信代码(如管理员安装的代码)的 Java 部署,此部署通常存在于服务器上。(CVE-2017-10357)
- Oracle Java SE 的 Java SE、Java SE Embedded 组件中存在漏洞(子组件:Libraries)。
受影响的支持版本为 Java SE:6u161、7u151、8u144 和 9;Java SE Embedded:8u144。
难以利用的漏洞允许未经身份验证的攻击者通过 Kerberos 进行网络访问,从而破坏 Java SE、Java SE Embedded。除攻击者以外的他人进行交互是实现成功攻击的必要条件。成功利用此漏洞进行攻击可导致接管 Java SE、Java SE Embedded。注意:适用于 Java SE Kerberos 客户端。(CVE-2017-10388)
请注意,Nessus 尚未测试这些问题,而是只依靠应用程序自我报告的版本号来判断。
解决方案
根据 2017 年 10 月 17 日 Oracle CPU 公告应用合适的补丁。
插件详情
文件名: ibm_java_2017_10_17.nasl
代理: windows, macosx, unix
配置: 启用彻底检查
支持的传感器: Nessus Agent
风险信息
矢量: AV:N/AC:L/Au:N/C:P/I:P/A:P
矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
漏洞信息
CPE: cpe:/a:ibm:java
必需的 KB 项: installed_sw/Java
易利用性: Exploits are available
参考资料信息
CVE: CVE-2016-9841, CVE-2016-10165, CVE-2017-10281, CVE-2017-10285, CVE-2017-10293, CVE-2017-10295, CVE-2017-10309, CVE-2017-10345, CVE-2017-10346, CVE-2017-10347, CVE-2017-10348, CVE-2017-10349, CVE-2017-10350, CVE-2017-10355, CVE-2017-10356, CVE-2017-10357, CVE-2017-10388