U radu programskih paketa OpenJDK 6 i IcedTea-Web uočeni su višestruki sigurnosni propusti. Udaljenom napadaču omogućuju pokretanje proizvoljnog programskog koda, otkrivanje osjetljivih informacija, izvođenje DoS napada te zaobilaženje pojedinih ograničenja.

Paket: icedtea-web 1.x, OPENJDK 6.x
Operacijski sustavi: Ubuntu Linux 11.10, Ubuntu Linux 10.04, Ubuntu Linux 10.10, Ubuntu Linux 11.04
Kritičnost: 8.7
Problem: cjelobrojno prepisivanje, pogreška u programskoj komponenti
Iskorištavanje: udaljeno
Posljedica: otkrivanje osjetljivih informacija, proizvoljno izvršavanje programskog koda, uskraćivanje usluga (DoS), zaobilaženje postavljenih ograničenja
Rješenje: programska zakrpa proizvođača
CVE: CVE-2011-3377, CVE-2011-3389, CVE-2011-3521, CVE-2011-3544, CVE-2011-3547, CVE-2011-3548, CVE-2011-3551, CVE-2011-3552, CVE-2011-3553, CVE-2011-3554, CVE-2011-3556, CVE-2011-3557, CVE-2011-3558, CVE-2011-3560
Izvorni ID preporuke: USN-1263-1
Izvor: Ubuntu
 
Problem:
Propusti su posljedica nepravilnosti u SOP (eng. Same Origin Policy) implementaciji, InputStream i AWTKeyStroke klasama, cjelobrojnog prepisivanja u TransformHelper klasi, itd. Za više detalja o svim propustima savjetuje se čitanje izvorne preporuke.

Posljedica:
Napadač može iskoristiti ranjivosti za izvođenje DoS napada, izvršavanje zlonamjernog programskog koda, obilaženje određenih sigurnsnih ograničenja i pregled osjetljivih podataka.

Rješenje:
Korisnicima se savjetuje instalacija ispravljenih inačica.


Izvorni tekst preporuke
Idi na vrh