2015-0114: Oracle OpenJDK: Mehrere Schwachstellen ermöglichen die Übernahme der Systemkontrolle
Historie:
- Version 1 (2015-01-28 14:56)
- Neues Advisory
- Version 2 (2015-01-30 12:26)
- Debian stellt für die stabile Distribution Wheezy (7.7) ein Sicherheitsupdate für OpenJDK 7 bereit, dieses umfasst die Schwachstellen CVE-2015-0400 und CVE-2015-0413 nicht.
- Version 3 (2015-02-02 13:35)
- Debian stellt für die stabile Distribution Wheezy (7.7) nach einem Sicherheitsupdate für OpenJDK 7 jetzt auch eines für OpenJDK 6 bereit; dieses umfasst wiederum die Schwachstellen CVE-2015-0400 und CVE-2015-0413 nicht. Für die Distribution openSUSE 13.2 steht ein Sicherheitsupdate für OpenJDK 7 bereit, welches die Schwachstelle CVE-2015-0413 nicht beinhaltet.
- Version 4 (2015-03-16 15:51)
- Für SUSE Linux Enterprise 12 stehen für Server und Desktop Sicherheitsupdates für OpenJDK 7 bereit, welche die Schwachstelle CVE-2015-0413 nicht beinhalten.
Betroffene Software
Entwicklung
Betroffene Plattformen
Linux
Beschreibung:
Mehrere Schwachstellen in OpenJDK ermöglichen einem entfernten, nicht authentisierten Angreifer das Ausführen beliebigen Programmcodes und die Übernahme der Systemkontrolle. Das Manipulieren von Dateien, Ausspähen von Informationen und Durchführen von Man-in-the-middle-Attacken und Denial-of-Service-Angriffen ist auf Basis dieser Schwachstellen ebenfalls möglich.
Canonical stellt für die Distributionen Ubuntu 14.04 LTS und Ubuntu 14.10 Sicherheitsupdates für OpenJDK 7 und für Ubuntu 10.04 LTS und Ubuntu 12.04 LTS Sicherheitsupdates für OpenJDK 6 bereit. Die Schwachstelle CVE-2015-0413 ist nur für die Updates für OpenJDK 7 relevant.
Schwachstellen:
CVE-2014-3566
POODLE: SSL 3.0 Protokoll, wie z.B. in OpenSSL verwendet, ermöglicht das Ausspähen von InformationenCVE-2014-6585
Schwachstelle in 2D-Komponente von Oracle Java SE ermöglicht Ausspähen von InformationenCVE-2014-6587
Schwachstelle in Oracle Java SE ermöglicht Privilegien zu erweiternCVE-2014-6591
Schwachstelle in 2D-Komponente von Oracle Java SE ermöglicht Ausspähen von InformationenCVE-2014-6593
Schwachstelle in JSSE-Komponente von Oracle Java SE, Java SE Embedded und JRockitCVE-2014-6601
Schwachstelle in Hotspot-Komponente von Oracle Java SE ermöglicht die vollständige Übernahme des SystemsCVE-2015-0383
Schwachstelle in Hotspot-Komponente von Oracle Java SE, SE Embedded und JRockitCVE-2015-0395
Schwachstelle in der Hotspot-Komponente erlaubt die Ausführung beliebigen ProgrammcodesCVE-2015-0400
Schwachstelle in Oracle Java SE ermöglicht das Ausspähen von InformationenCVE-2015-0407
Schwachstelle in Swing-Komponente von Oracle Java SECVE-2015-0408
Schwachstelle in der RMI-Komponente von Oracle Java SE ermöglicht die vollständige Übernahme des SystemsCVE-2015-0410
Denial-of-Service-Schwachstelle in der Security-Komponente von Oracle Java SE, Java SE Embedded und JRockitCVE-2015-0412
Schwachstelle in der JAX-WS-Komponente von Oracle Java SE ermöglicht die vollständige Übernahme des SystemsCVE-2015-0413
Schwachstelle in Oracle Java SE ermöglicht Manipulation von Dateien
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.