DFN-CERT

Advisory-Archiv

2015-1641: Oracle OpenJDK: Mehrere Schwachstellen ermöglichen die Übernahme des Systems

Historie:

Version 1 (2015-10-22 12:36)
Neues Advisory
Version 2 (2015-10-26 12:36)
Für Fedora 23 wird ein Sicherheitsupdate für OpenJDK 1.8.0 gemäß des Oracle Critical Patch Update Advisories Oktober 2015 (CPUOct2015) in Form des Paketes 'java-1.8.0-openjdk-1.8.0.65-3.b17.fc23' im Status 'testing' bereitgestellt.
Version 3 (2015-10-26 18:09)
Für Fedora 21, 22 und 23 stehen Sicherheitsupdates für OpenJDK 1.8.0 gemäß des Oracle Critical Patch Update Advisories vom Oktober 2015 (CPUOct2015) in Form der Pakete 'java-1.8.0-openjdk-1.8.0.65-3.b17.fc21', 'java-1.8.0-openjdk-1.8.0.65-3.b17.fc22' und 'java-1.8.0-openjdk-1.8.0.65-3.b17.fc23' im Status 'testing' zur Verfügung.
Version 4 (2015-10-28 15:06)
Canonical stellt Sicherheitsupdates für OpenJDK 7 für Ubuntu 15.10, 15.04 und 14.04 LTS zur Verfügung. Debian stellt für die oldstable Distribution Wheezy und die stable Distribution Jessie Sicherheitsupdates für OpenJDK 7 bereit. Die Schwachstelle CVE-2015-4868, die für diese Version nicht relevant ist, wird nicht adressiert, die Schwachstelle CVE-2015-4871, welche ausschließlich für die OpenJDK Version 7 besteht, ist zusätzlich aufgenommen worden.
Version 5 (2015-11-02 18:24)
Für die Distributionen SUSE Linux Enterprise Server 12 und Desktop 11-SP4 / SP3 stehen Sicherheitsupdates für OpenJDK 7 zur Verfügung. Die Schwachstelle CVE-2015-4868, die für diese Version nicht relevant ist, wird nicht adressiert, die Schwachstelle CVE-2015-4871 wird ebenfalls nicht referenziert.
Version 6 (2015-11-05 16:38)
Für openSUSE 13.1 und SUSE Linux Enterprise Desktop 12 stehen Sicherheitsupdates für OpenJDK 7 zur Verfügung. Die Schwachstelle CVE-2015-4868, die für diese Version nicht relevant ist, wird nicht adressiert, die Schwachstelle CVE-2015-4871 wird ebenfalls nicht referenziert.
Version 7 (2015-11-12 16:01)
Für openSUSE Leap 42.1 stehen Sicherheitsupdates für OpenJDK 7 auf Version 7u91 zur Verfügung. Die Schwachstelle CVE-2015-4868, die nur für OpenJDK 8 relevant ist, wird nicht adressiert; die Schwachstelle CVE-2015-4871 wird ebenfalls nicht referenziert.
Version 8 (2015-11-19 12:56)
Für verschiedene Red Hat Enterprise Linux 5, 6 und 7 Varianten werden Sicherheitsupdates für OpenJDK 1.6.0 zur Verfügung gestellt. Die Schwachstellen CVE-2015-4840, CVE-2015-4868 und CVE-2015-4871 betreffen diese Version nicht.
Version 9 (2015-12-03 15:40)
Canonical stellt Sicherheitsupdates für OpenJDK 6 für Ubuntu 12.04 LTS zur Verfügung. Die Schwachstellen CVE-2015-4840, CVE-2015-4868 und CVE-2015-4871 betreffen diese Version nicht.

Betroffene Software

Entwicklung

Betroffene Plattformen

Linux

Beschreibung:

Mehrere Schwachstellen in OpenJDK ermöglichen einem entfernten, nicht authentisierten Angreifer die Übernahme des Systems und damit auch das Ausführen beliebigen Programmcodes, die Manipulation und das Ausspähen von Daten, sowie das Bewirken eine Denial-of-Service-Zustandes.

Red Hat stellt für verschiedene Red Hat Enterprise Linux 5, 6 und 7 Varianten Sicherheitsupdates für OpenJDK 1.7.0 bzw. 1.8.0 bereit. Die Schwachstelle CVE-2015-4868 besteht für die OpenJDK 7 Version nicht.

Schwachstellen:

CVE-2015-4734

Schwachstelle in Java SE und Java SE Embedded ermöglicht Ausspähen von Informationen

CVE-2015-4803

Schwachstelle in Java SE, Java SE Embedded und JRockit ermöglicht Denial-of-Service

CVE-2015-4805

Schwachstelle in Java SE und Java SE Embedded ermöglicht das Ausführen beliebigen Programmcodes

CVE-2015-4806

Schwachstelle in Java SE und Java SE Embedded ermöglicht Ausspähen von Informationen und Manipulation von Dateien

CVE-2015-4835

Schwachstelle in Java SE und Java SE Embedded ermöglicht das Ausführen beliebigen Programmcodes

CVE-2015-4840

Schwachstelle in Java SE und Java SE Embedded ermöglicht Ausspähen von Informationen

CVE-2015-4842

Schwachstelle in Java SE und Java SE Embedded ermöglicht Ausspähen von Informationen

CVE-2015-4843

Schwachstelle in Java SE und Java SE Embedded ermöglicht das Ausführen beliebigen Programmcodes

CVE-2015-4844

Schwachstelle in Java SE und Java SE Embedded ermöglicht das Ausführen beliebigen Programmcodes

CVE-2015-4860

Schwachstelle in Java SE und Java SE Embedded ermöglicht das Ausführen beliebigen Programmcodes

CVE-2015-4868

Schwachstelle in Java SE und Java SE Embedded ermöglicht das Ausführen beliebigen Programmcodes

CVE-2015-4871

Schwachstelle in Java SE ermöglicht Ausspähen von Informationen und Manipulation von Dateien

CVE-2015-4872

Schwachstelle in Java SE, Java SE Embedded und JRockit ermöglicht die Manipulation von Dateien

CVE-2015-4881

Schwachstelle in Java SE und Java SE Embedded ermöglicht das Ausführen beliebigen Programmcodes

CVE-2015-4882

Schwachstelle in Java SE und Java SE Embedded ermöglicht Denial-of-Service

CVE-2015-4883

Schwachstelle in Java SE und Java SE Embedded ermöglicht das Ausführen beliebigen Programmcodes

CVE-2015-4893

Schwachstelle in Java SE, Java SE Embedded und JRockit ermöglicht Denial-of-Service

CVE-2015-4903

Schwachstelle in Java SE und Java SE Embedded ermöglicht Ausspähen von Informationen

CVE-2015-4911

Schwachstelle in Java SE, Java SE Embedded und JRockit ermöglicht Denial-of-Service

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.