Skip to content

Security Advisory 中(Moderate): java-1.6.0-beaのセキュリティアップデート

アップデートID:

RHSA-2008:0245-2

タイプ:Security Advisory
重大性:中/Moderate
発行日:2008年4月28日
最終更新日:2008年4月28日
影響のある製品: RHEL Desktop Supplementary (v. 5 client)
RHEL Supplementary (v. 5 server)
OVAL: https://rhn.redhat.com/errata/RHSA-2008-0245.html
CVEs (cve.mitre.org): CVE-2008-0628
CVE-2008-1187
CVE-2008-1193
CVE-2008-1194


詳細

複数のセキュリティ問題を修正したjava-1.6.0-beaのアップデートパッケージがRed Hat Enterprise Linux 5 Supplementaryで利用可能になりました。

このアップデートは、レッドハットセキュリティ対策チームによって、深刻度「中(Moderate)」のセキュリティ問題と評価されています。

BEA WebLogic JRockit 1.6.0_03 JREとSDKは、BEA WebLogic JRockit仮想マシン1.6.0_03を含み、Java 6 Platform, Standard Edition, v1.6.0用としての認定を受けています。

Java XML構文解析コードは、external general entitiesプロパティがFALSEに設定されていた場合でも外部生成エンティティの参照を行っていました。リモートのアタッカーはこれを利用してXML外部エンティティ(XXE)攻撃を行い、サービス拒否の誘発や、制限されたリソースへアクセスできます。 (CVE-2008-0628)

Java XSLT処理クラスの中で1つの問題が発見されました。信頼できないアプレットやアプリケーションによるサービス拒否の誘発や、JREを実行しているユーザ・パーミッションで任意のコードの実行を許してしまうものです。(CVE-2008-1187)

JREの画像解析ライブラリの中では1つの問題が発見されました。信頼できないアプレットやアプリケーションによるサービス拒否の誘発や、JREを実行しているユーザ・パーミッションで任意のコードの実行を許してしまうものです。(CVE-2008-1193)

JREのカラーマネージメント・ライブラリの中では1つの問題が発見されました。信頼できないアプレットやアプリケーションに、JVMをクラッシュさせる機会を与えてしまうものです。(CVE-2008-1194)

上述の脆弱性の影響を受けるアプレットは、appletviewerアプリケーションを呼び出すことによってjava-1.6.0-beaからトリガできるものに限られます。

java-1.6.0-beaのすべてのユーザは、これらの問題を修正する上記パッケージにアップグレードしてください。


解決法


このアップデートを適用する前に、ご使用のシステムに関係するリリース済みのエラータ/Errataがすべて適用されていることを確認してください。

このアップデートは、Red Hat Networkを通じて入手できます。


アップデートパッケージ

RHEL Desktop Supplementary (v. 5 client)

IA-32:
java-1.6.0-bea-1.6.0.03-1jpp.2.el5.i686.rpm     f9616376975ae8cdc9bf6279c61fb1af
java-1.6.0-bea-demo-1.6.0.03-1jpp.2.el5.i686.rpm     47a6fc00f4e2919b5aea4ed42967e86d
java-1.6.0-bea-devel-1.6.0.03-1jpp.2.el5.i686.rpm     1d5ff5a0a40542eec06cf774d7306416
java-1.6.0-bea-jdbc-1.6.0.03-1jpp.2.el5.i686.rpm     ed3e727b8b41a7b3683aafbbc6c87765
java-1.6.0-bea-missioncontrol-1.6.0.03-1jpp.2.el5.i686.rpm     3aff19b350fd013cd3335482039eb025
java-1.6.0-bea-src-1.6.0.03-1jpp.2.el5.i686.rpm     b9eeefce0334f3d172d3509915bb14a0
 
x86_64:
java-1.6.0-bea-1.6.0.03-1jpp.2.el5.x86_64.rpm     c90b0f3e77dbf9ca30abd52fe762b008
java-1.6.0-bea-demo-1.6.0.03-1jpp.2.el5.x86_64.rpm     9ab3de3a483b1ae69d3c00fed2d1555c
java-1.6.0-bea-devel-1.6.0.03-1jpp.2.el5.x86_64.rpm     aa62393d663adba24ba80e43e70d821d
java-1.6.0-bea-jdbc-1.6.0.03-1jpp.2.el5.x86_64.rpm     4e5989c0590c97198d2b16b396df0f6c
java-1.6.0-bea-missioncontrol-1.6.0.03-1jpp.2.el5.x86_64.rpm     0969e9cf238465243c57373311d0c465
java-1.6.0-bea-src-1.6.0.03-1jpp.2.el5.x86_64.rpm     2bed3ceb684592429698104a644a1528
 
RHEL Supplementary (v. 5 server)

IA-32:
java-1.6.0-bea-1.6.0.03-1jpp.2.el5.i686.rpm     f9616376975ae8cdc9bf6279c61fb1af
java-1.6.0-bea-demo-1.6.0.03-1jpp.2.el5.i686.rpm     47a6fc00f4e2919b5aea4ed42967e86d
java-1.6.0-bea-devel-1.6.0.03-1jpp.2.el5.i686.rpm     1d5ff5a0a40542eec06cf774d7306416
java-1.6.0-bea-jdbc-1.6.0.03-1jpp.2.el5.i686.rpm     ed3e727b8b41a7b3683aafbbc6c87765
java-1.6.0-bea-missioncontrol-1.6.0.03-1jpp.2.el5.i686.rpm     3aff19b350fd013cd3335482039eb025
java-1.6.0-bea-src-1.6.0.03-1jpp.2.el5.i686.rpm     b9eeefce0334f3d172d3509915bb14a0
 
x86_64:
java-1.6.0-bea-1.6.0.03-1jpp.2.el5.x86_64.rpm     c90b0f3e77dbf9ca30abd52fe762b008
java-1.6.0-bea-demo-1.6.0.03-1jpp.2.el5.x86_64.rpm     9ab3de3a483b1ae69d3c00fed2d1555c
java-1.6.0-bea-devel-1.6.0.03-1jpp.2.el5.x86_64.rpm     aa62393d663adba24ba80e43e70d821d
java-1.6.0-bea-jdbc-1.6.0.03-1jpp.2.el5.x86_64.rpm     4e5989c0590c97198d2b16b396df0f6c
java-1.6.0-bea-missioncontrol-1.6.0.03-1jpp.2.el5.x86_64.rpm     0969e9cf238465243c57373311d0c465
java-1.6.0-bea-src-1.6.0.03-1jpp.2.el5.x86_64.rpm     2bed3ceb684592429698104a644a1528
 
(The unlinked packages above are only available from the Red Hat Network)


バグフィックス (詳細は、bugzilla/バグジラ[英語]を御覧ください。)

431416 - CVE-2008-0628 java-1.6.0 default external entity processing
436030 - CVE-2008-1187 Untrusted applet and application XSLT processing privilege escalation
436296 - CVE-2008-1193 JRE image parsing library allows privilege escalation (CVE-2008-1194)


参照





ここに在るパッケージはセキュリティの為、Red Hat, Inc. によって、GPG認証されています。
認証キー及び詳細は以下を御覧下さい。
https://www.redhat.com/security/team/key/#package

The Red Hat security contact is secalert@redhat.com. More contact details at http://www.redhat.com/security/team/contact/