2015-1067: Oracle Java SE, Java SE Embedded, JavaFX, JRockit, IBM Java, OpenJDK: Mehrere Schwachstellen ermöglichen u.a. das Ausführen beliebigen Programmcodes
Historie:
- Version 1 (2015-07-15 18:43)
- Neues Advisory
- Version 2 (2015-07-17 16:17)
- Für verschiedene Red Hat Enterprise Linux 6 und 7 Produkte stehen Sicherheitsupdates für Oracle Java Versionen 1.6.0, 1.7.0 und 1.8.0 zur Verfügung. Für Red Hat Enterprise Linux 5 (Server und Desktop (Client)) stehen Sicherheitsupdates für Oracle Java 6 und 7 bereit. Die aktualisierten Pakete beinhalten Oracle Java SE 6 Update 101, Oracle Java SE 7 Update 85, bzw. Oracle Java SE 8 Update 51. Oracle Java SE beinhaltet jeweils das Oracle Java Runtime Environment (JRE) und Oracle Java Software Development Kit (JDK). Die Schwachstelle CVE-2015-2659 betrifft nur Oracle Java SE 8, die Schwachstelle CVE-2015-2596 nur Oracle Java SE 7 und die Schwachstelle CVE-2015-2597 überhaupt nur Mac OS X, weshalb diese von Red Hat nicht adressiert wird. Oracle Java SE 6 ist nicht von den Schwachstellen CVE-2015-2596, CVE-2015-2597, CVE-2015-2613, CVE-2015-2619, CVE-2015-2659, CVE-2015-4729 und CVE-2015-4736 betroffen.
- Version 3 (2015-07-21 15:03)
- Für Fedora 21 und 22 stehen Sicherheitsupdates von OpenJDK auf java-1.8.0-openjdk-1.8.0.51-4.b16 bereit.
- Version 4 (2015-07-23 15:20)
- Red Hat stellt für Red Hat Enterprise Linux 6 und 7 Supplementary Sicherheitsupdates für IBM Java 1.7.1 bereit. Die Schwachstellen CVE-2015-2596, CVE-2015-2597, CVE-2015-2627, CVE-2015-2628, CVE-2015-2659 und CVE-2015-2808 werden durch dieses Update nicht adressiert, zusätzlich aber die Schwachstelle CVE-2015-1931. Weiterhin stehen Sicherheitsupdates für Red Hat Enterprise Linux 5 und 6 Supplementary für IBM Java 1.6.0 bereit, die zusätzlich die Schwachstellen CVE-2015-2613, CVE-2015-2619, CVE-2015-4729 und CVE-2015-4736 nicht adressieren.
- Version 5 (2015-07-24 11:59)
- Red Hat stellt für Red Hat Enterprise Linux 5 Supplementary Desktop Client und Server Sicherheitsupdates für IBM Java 1.7.0 zur Verfügung. Die Schwachstellen CVE-2015-2596, CVE-2015-2597, CVE-2015-2627, CVE-2015-2628, CVE-2015-2659 und CVE-2015-2808 werden durch dieses Update nicht adressiert.
- Version 6 (2015-07-27 16:52)
- Für die Distributionen openSUSE 13.1 und openSUSE 13.2 stehen Sicherheitsupdates für OpenJDK 1.7.0 und für openSUSE 13.2 zusätzlich für OpenJDK 1.8.0 zur Verfügung. Beide Sicherheitsupdates benennen die Schwachstelle CVE-2015-1931 nicht. Für OpenJDK 1.7.0 wird weiterhin die Schwachstelle CVE-2015-2659 und für OpenJDK 1.8.0 die Schwachstelle CVE-2015-2596 nicht benannt.
- Version 7 (2015-07-31 17:16)
- Für die SUSE Linux Enterprise Distributionen Server 12, Desktop 12, Desktop 11 SP4 und Desktop 11 SP3 steht ein Sicherheitsupdate für OpenJDK 1.7.0 zur Verfügung. Das Sicherheitsupdate benennt die Schwachstellen CVE-2015-1931 und CVE-2015-2659 nicht.
- Version 8 (2015-08-03 17:49)
- Für die SUSE Linux Enterprise Distributionen Software Development Kit 12, Software Development Kit 11-SP4, Server 12 und Server 11-SP4 steht ein Sicherheitsupdate für java-1_7_1-ibm zur Verfügung. Das Sicherheitsupdate benennt die Schwachstellen CVE-2015-2596, CVE-2015-2597, CVE-2015-2627, CVE-2015-2628, CVE-2015-2659 und CVE-2015-4736 nicht.
- Version 9 (2015-08-13 13:20)
- Für SUSE Linux Enterprise Software Development Kit 11 SP3, Server 11 SP3, Server für VMware 11 SP3 und Server 11 SP2 LTSS stehen Sicherheitsupdates für IBM Java 1.7.0 bereit. Die Schwachstelle CVE-2015-0192 wird zusätzlich adressiert, die Schwachstellen CVE-2015-2596, CVE-2015-2597, CVE-2015-2627, CVE-2015-2628, CVE-2015-2659 und CVE-2015-4736 werden nicht gelistet.
Betroffene Software
Entwicklung
Systemsoftware
Virtualisierung
Betroffene Plattformen
Apple
Linux
Microsoft
Oracle
UNIX
Beschreibung:
Mehrere Schwachstellen in Subkomponenten von Oracle Java SE, Java SE Embedded, JavaFX und JRockit ermöglichen einem nicht authentifizierten Angreifer unerlaubt Lesezugriff auf Daten zu erlangen, unautorisiert Schreibzugriffe auf Dateien zu erlangen, partielle Denial-of-Service Zustände auszulösen oder das betroffene Betriebssytem zu übernehmen und somit auch beliebigen Programmcode auszuführen. Bis auf die beiden Schwachstellen CVE-2015-2597 und CVE-2015-2664 können alle Schwachstellen entfernt aus dem Netzwerk ausgenutzt werden.
Schwachstellen:
CVE-2015-0192
Schwachstelle in IBM JDK erlaubt Umgehen von SicherheitsvorkehrungenCVE-2015-1931
Schwachstelle in IBM Java ermöglicht das Ausspähen von InformationenCVE-2015-2590
Schwachstelle in Java SE und Java SE Embedded ermöglicht das Ausführen beliebigen ProgrammcodesCVE-2015-2596
Schwachstelle in Java SE ermöglicht die Manipulation von DateienCVE-2015-2597
Schwachstelle in Java SE ermöglicht das Ausführen beliebigen ProgrammcodesCVE-2015-2601
Schwachstelle in Java SE, Java SE Embedded und JRockit ermöglicht das Ausspähen von InformationenCVE-2015-2613
Schwachstelle in Java SE und Java SE Embedded ermöglicht das Ausspähen von InformationenCVE-2015-2619
Schwachstelle in Java SE, Java SE Embedded und JavaFX ermöglicht das Ausspähen von InformationenCVE-2015-2621
Schwachstelle in Java SE und Java SE Embedded ermöglicht das Ausspähen von InformationenCVE-2015-2625
Schwachstelle in Java SE, Java SE Emdedded und JRockit ermöglicht das Ausspähen von InformationenCVE-2015-2627
Schwachstelle in Java SE ermöglicht das Ausspähen von InformationenCVE-2015-2628
Schwachstelle in Java SE und Java SE Embedded ermöglicht das Ausführen beliebigen ProgrammcodesCVE-2015-2632
Schwachstelle in Java SE ermöglicht das Ausspähen von InformationenCVE-2015-2637
Schwachstelle in Java SE, Java SE Embedded und JavaFX ermöglicht das Ausspähen von InformationenCVE-2015-2638
Schwachstelle in Java SE, Java SE Embedded und JavaFX ermöglicht das Ausführen beliebigen ProgrammcodesCVE-2015-2659
Schwachstelle in Java SE und Java SE Embedded ermöglicht einen Denial-of-Service-AngriffCVE-2015-2664
Schwachstelle in Java SE ermöglicht das Ausführen beliebigen ProgrammcodesCVE-2015-2808
Schwachstelle in der TLS/SSL-Protokoll-ImplementierungCVE-2015-4000
Schwachstelle in TLS ermöglicht Umgehen von SicherheitsmaßnahmenCVE-2015-4729
Schwachstelle in Java SE ermöglicht die Manipulation von DateienCVE-2015-4731
Schwachstelle in Java SE und Java SE Embedded ermöglicht das Ausführen beliebigen ProgrammcodesCVE-2015-4732
Schwachstelle in Java SE und Java SE Embedded ermöglicht das Ausführen beliebigen ProgrammcodesCVE-2015-4733
Schwachstelle in Java SE und Java SE Embedded ermöglicht das Ausführen beliebigen ProgrammcodesCVE-2015-4736
Schwachstelle in Java SE ermöglicht das Ausführen beliebigen ProgrammcodesCVE-2015-4748
Schwachstelle in Java SE, Java SE Embedded und JRockit ermöglicht das Ausführen beliebigen ProgrammcodesCVE-2015-4749
Schwachstelle in Java SE, Java SE Embedded und JRockit ermöglicht einen Denial-of-Service-AngriffCVE-2015-4760
Schwachstelle in Java SE ermöglicht das Ausführen beliebigen Programmcodes
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.