DFN-CERT

Advisory-Archiv

2015-1067: Oracle Java SE, Java SE Embedded, JavaFX, JRockit, IBM Java, OpenJDK: Mehrere Schwachstellen ermöglichen u.a. das Ausführen beliebigen Programmcodes

Historie:

Version 1 (2015-07-15 18:43)
Neues Advisory
Version 2 (2015-07-17 16:17)
Für verschiedene Red Hat Enterprise Linux 6 und 7 Produkte stehen Sicherheitsupdates für Oracle Java Versionen 1.6.0, 1.7.0 und 1.8.0 zur Verfügung. Für Red Hat Enterprise Linux 5 (Server und Desktop (Client)) stehen Sicherheitsupdates für Oracle Java 6 und 7 bereit. Die aktualisierten Pakete beinhalten Oracle Java SE 6 Update 101, Oracle Java SE 7 Update 85, bzw. Oracle Java SE 8 Update 51. Oracle Java SE beinhaltet jeweils das Oracle Java Runtime Environment (JRE) und Oracle Java Software Development Kit (JDK). Die Schwachstelle CVE-2015-2659 betrifft nur Oracle Java SE 8, die Schwachstelle CVE-2015-2596 nur Oracle Java SE 7 und die Schwachstelle CVE-2015-2597 überhaupt nur Mac OS X, weshalb diese von Red Hat nicht adressiert wird. Oracle Java SE 6 ist nicht von den Schwachstellen CVE-2015-2596, CVE-2015-2597, CVE-2015-2613, CVE-2015-2619, CVE-2015-2659, CVE-2015-4729 und CVE-2015-4736 betroffen.
Version 3 (2015-07-21 15:03)
Für Fedora 21 und 22 stehen Sicherheitsupdates von OpenJDK auf java-1.8.0-openjdk-1.8.0.51-4.b16 bereit.
Version 4 (2015-07-23 15:20)
Red Hat stellt für Red Hat Enterprise Linux 6 und 7 Supplementary Sicherheitsupdates für IBM Java 1.7.1 bereit. Die Schwachstellen CVE-2015-2596, CVE-2015-2597, CVE-2015-2627, CVE-2015-2628, CVE-2015-2659 und CVE-2015-2808 werden durch dieses Update nicht adressiert, zusätzlich aber die Schwachstelle CVE-2015-1931. Weiterhin stehen Sicherheitsupdates für Red Hat Enterprise Linux 5 und 6 Supplementary für IBM Java 1.6.0 bereit, die zusätzlich die Schwachstellen CVE-2015-2613, CVE-2015-2619, CVE-2015-4729 und CVE-2015-4736 nicht adressieren.
Version 5 (2015-07-24 11:59)
Red Hat stellt für Red Hat Enterprise Linux 5 Supplementary Desktop Client und Server Sicherheitsupdates für IBM Java 1.7.0 zur Verfügung. Die Schwachstellen CVE-2015-2596, CVE-2015-2597, CVE-2015-2627, CVE-2015-2628, CVE-2015-2659 und CVE-2015-2808 werden durch dieses Update nicht adressiert.
Version 6 (2015-07-27 16:52)
Für die Distributionen openSUSE 13.1 und openSUSE 13.2 stehen Sicherheitsupdates für OpenJDK 1.7.0 und für openSUSE 13.2 zusätzlich für OpenJDK 1.8.0 zur Verfügung. Beide Sicherheitsupdates benennen die Schwachstelle CVE-2015-1931 nicht. Für OpenJDK 1.7.0 wird weiterhin die Schwachstelle CVE-2015-2659 und für OpenJDK 1.8.0 die Schwachstelle CVE-2015-2596 nicht benannt.
Version 7 (2015-07-31 17:16)
Für die SUSE Linux Enterprise Distributionen Server 12, Desktop 12, Desktop 11 SP4 und Desktop 11 SP3 steht ein Sicherheitsupdate für OpenJDK 1.7.0 zur Verfügung. Das Sicherheitsupdate benennt die Schwachstellen CVE-2015-1931 und CVE-2015-2659 nicht.
Version 8 (2015-08-03 17:49)
Für die SUSE Linux Enterprise Distributionen Software Development Kit 12, Software Development Kit 11-SP4, Server 12 und Server 11-SP4 steht ein Sicherheitsupdate für java-1_7_1-ibm zur Verfügung. Das Sicherheitsupdate benennt die Schwachstellen CVE-2015-2596, CVE-2015-2597, CVE-2015-2627, CVE-2015-2628, CVE-2015-2659 und CVE-2015-4736 nicht.
Version 9 (2015-08-13 13:20)
Für SUSE Linux Enterprise Software Development Kit 11 SP3, Server 11 SP3, Server für VMware 11 SP3 und Server 11 SP2 LTSS stehen Sicherheitsupdates für IBM Java 1.7.0 bereit. Die Schwachstelle CVE-2015-0192 wird zusätzlich adressiert, die Schwachstellen CVE-2015-2596, CVE-2015-2597, CVE-2015-2627, CVE-2015-2628, CVE-2015-2659 und CVE-2015-4736 werden nicht gelistet.

Betroffene Software

Entwicklung
Systemsoftware
Virtualisierung

Betroffene Plattformen

Apple
Linux
Microsoft
Oracle
UNIX

Beschreibung:

Mehrere Schwachstellen in Subkomponenten von Oracle Java SE, Java SE Embedded, JavaFX und JRockit ermöglichen einem nicht authentifizierten Angreifer unerlaubt Lesezugriff auf Daten zu erlangen, unautorisiert Schreibzugriffe auf Dateien zu erlangen, partielle Denial-of-Service Zustände auszulösen oder das betroffene Betriebssytem zu übernehmen und somit auch beliebigen Programmcode auszuführen. Bis auf die beiden Schwachstellen CVE-2015-2597 und CVE-2015-2664 können alle Schwachstellen entfernt aus dem Netzwerk ausgenutzt werden.

Schwachstellen:

CVE-2015-0192

Schwachstelle in IBM JDK erlaubt Umgehen von Sicherheitsvorkehrungen

CVE-2015-1931

Schwachstelle in IBM Java ermöglicht das Ausspähen von Informationen

CVE-2015-2590

Schwachstelle in Java SE und Java SE Embedded ermöglicht das Ausführen beliebigen Programmcodes

CVE-2015-2596

Schwachstelle in Java SE ermöglicht die Manipulation von Dateien

CVE-2015-2597

Schwachstelle in Java SE ermöglicht das Ausführen beliebigen Programmcodes

CVE-2015-2601

Schwachstelle in Java SE, Java SE Embedded und JRockit ermöglicht das Ausspähen von Informationen

CVE-2015-2613

Schwachstelle in Java SE und Java SE Embedded ermöglicht das Ausspähen von Informationen

CVE-2015-2619

Schwachstelle in Java SE, Java SE Embedded und JavaFX ermöglicht das Ausspähen von Informationen

CVE-2015-2621

Schwachstelle in Java SE und Java SE Embedded ermöglicht das Ausspähen von Informationen

CVE-2015-2625

Schwachstelle in Java SE, Java SE Emdedded und JRockit ermöglicht das Ausspähen von Informationen

CVE-2015-2627

Schwachstelle in Java SE ermöglicht das Ausspähen von Informationen

CVE-2015-2628

Schwachstelle in Java SE und Java SE Embedded ermöglicht das Ausführen beliebigen Programmcodes

CVE-2015-2632

Schwachstelle in Java SE ermöglicht das Ausspähen von Informationen

CVE-2015-2637

Schwachstelle in Java SE, Java SE Embedded und JavaFX ermöglicht das Ausspähen von Informationen

CVE-2015-2638

Schwachstelle in Java SE, Java SE Embedded und JavaFX ermöglicht das Ausführen beliebigen Programmcodes

CVE-2015-2659

Schwachstelle in Java SE und Java SE Embedded ermöglicht einen Denial-of-Service-Angriff

CVE-2015-2664

Schwachstelle in Java SE ermöglicht das Ausführen beliebigen Programmcodes

CVE-2015-2808

Schwachstelle in der TLS/SSL-Protokoll-Implementierung

CVE-2015-4000

Schwachstelle in TLS ermöglicht Umgehen von Sicherheitsmaßnahmen

CVE-2015-4729

Schwachstelle in Java SE ermöglicht die Manipulation von Dateien

CVE-2015-4731

Schwachstelle in Java SE und Java SE Embedded ermöglicht das Ausführen beliebigen Programmcodes

CVE-2015-4732

Schwachstelle in Java SE und Java SE Embedded ermöglicht das Ausführen beliebigen Programmcodes

CVE-2015-4733

Schwachstelle in Java SE und Java SE Embedded ermöglicht das Ausführen beliebigen Programmcodes

CVE-2015-4736

Schwachstelle in Java SE ermöglicht das Ausführen beliebigen Programmcodes

CVE-2015-4748

Schwachstelle in Java SE, Java SE Embedded und JRockit ermöglicht das Ausführen beliebigen Programmcodes

CVE-2015-4749

Schwachstelle in Java SE, Java SE Embedded und JRockit ermöglicht einen Denial-of-Service-Angriff

CVE-2015-4760

Schwachstelle in Java SE ermöglicht das Ausführen beliebigen Programmcodes

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.