Scientific Linux 安全更新:SL5.x i386/x86_64 中的 java-1.7.0-openjdk (Bar Mitzvah) (Logjam)

low Nessus 插件 ID 84791
全新!插件严重性现在使用 CVSS v3

计算的插件严重性默认已更新为使用 CVSS v3。没有 CVSS v3 分数的插件将回退到 CVSS v2 来计算严重性。可以在设置下拉列表中切换严重性显示首选项。

简介

远程 Scientific Linux 主机缺少一个或多个安全更新。

描述

发现 2D、CORBA、JMX、Libraries 以及 OpenJDK 的 RMI 组件中存在多种缺陷。不受信任的 Java 应用程序或小程序可利用这些缺陷绕过某些 Java 沙盒限制。
(CVE-2015-4760、CVE-2015-2628、CVE-2015-4731、CVE-2015-2590、CVE-2015-4732、CVE-2015-4733)

在 OpenJDK Libraries 组件验证在线证书状态协议 (OCSP) 响应的方式中发现一个缺陷。未能正确处理 nextUpdate 日期不明的 OCSP 响应,原因是其具有无限有效性,从而可能导致将已撤销的 X.509 证书解释为有效。(CVE-2015-4748)

已发现 OpenJDK 中的 JCE 组件在多种情况下未能使用常量时间比较。攻击者可能利用此缺陷,使用非常量时间比较测量用于执行操作的时间,从而泄露敏感信息。(CVE-2015-2601)

在 RC4 加密算法中发现一个缺陷。使用特定密钥进行 RC4 加密时,攻击者可能在不知晓加密密钥的情况下获取加密文本的部分纯文本。(CVE-2015-2808)

发现 TLS 协议构建 Diffie-Hellman (DH) 密钥交换的方式中存在缺陷。中间人攻击者能够利用此缺陷在密钥交换期间强制使用弱 512 位出口级密钥,允许其解密所有流量。
(CVE-2015-4000)

现已发现 OpenJDK 中的 JNDI 组件未能正确处理 DNS 解析。攻击者可能触发 DNS 错误并导致 Java 应用程序使用 JNDI 消耗内存和 CPU 时间,并进一步阻碍 DNS 解析。(CVE-2015-4749)

在 OpenJDK 的 JMX 和 2D 组件中发现多种信息泄漏缺陷。不受信任的 Java 应用程序或小程序可利用此缺陷绕过某些 Java 沙盒限制。
(CVE-2015-2621、CVE-2015-2632)

在建立到 IP 地址识别主机的 TLS/SSL 连接时,OpenJDK JSSE 组件执行 X.509 证书身份验证的方式中发现一个缺陷。在某些情况下,如果发布证书对应主机名为 IP 地址解析结果,而不是 IP 地址,则可能将证书视为有效并接受证书。
(CVE-2015-2625)

必须重新启动所有正在运行的 OpenJDK Java 实例,才能使更新生效。

解决方案

更新受影响的数据包。

另见

http://www.nessus.org/u?849763f9

插件详情

严重性: Low

ID: 84791

文件名: sl_20150715_java_1_7_0_openjdk_on_SL5_x.nasl

版本: 2.13

类型: local

代理: unix

发布时间: 2015/7/16

最近更新时间: 2021/1/14

依存关系: ssh_get_info.nasl

风险信息

VPR

风险因素: Critical

分数: 9

CVSS v2

风险因素: Critical

基本分数: 10

矢量: AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS v3

风险因素: Low

基本分数: 3.7

矢量: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N

漏洞信息

CPE: p-cpe:/a:fermilab:scientific_linux:java-1.7.0-openjdk, p-cpe:/a:fermilab:scientific_linux:java-1.7.0-openjdk-debuginfo, p-cpe:/a:fermilab:scientific_linux:java-1.7.0-openjdk-demo, p-cpe:/a:fermilab:scientific_linux:java-1.7.0-openjdk-devel, p-cpe:/a:fermilab:scientific_linux:java-1.7.0-openjdk-javadoc, p-cpe:/a:fermilab:scientific_linux:java-1.7.0-openjdk-src, x-cpe:/o:fermilab:scientific_linux

必需的 KB 项: Host/local_checks_enabled, Host/cpu, Host/RedHat/release, Host/RedHat/rpm-list

可利用: true

易利用性: Exploits are available

补丁发布日期: 2015/7/15

漏洞发布日期: 2015/4/1

参考资料信息

CVE: CVE-2015-2590, CVE-2015-2601, CVE-2015-2621, CVE-2015-2625, CVE-2015-2628, CVE-2015-2632, CVE-2015-2808, CVE-2015-4000, CVE-2015-4731, CVE-2015-4732, CVE-2015-4733, CVE-2015-4748, CVE-2015-4749, CVE-2015-4760