GLSA 200503-28: Sun Java: Web Start argument injection vulnerability

Опасность:средняя
Заголовок:Sun Java: Web Start argument injection vulnerability
Дата:24.03.2005
Ошибки: #85804
ID:200503-28

Сводка

Java Web Start JNLP files can be abused to evade sandbox restriction and execute arbitrary code.

Назначение

Sun provides implementations of Java Development Kits (JDK) and Java Runtime Environments (JRE). These implementations provide the Java Web Start technology that can be used for easy client-side deployment of Java applications.

Уязвимые пакеты

Пакет Уязвимый Нетронутый Архитектура(ы)
dev-java/sun-jdk < 1.4.2.07 >= 1.4.2.07 All supported architectures
dev-java/sun-jre-bin < 1.4.2.07 >= 1.4.2.07 All supported architectures

Описание

Jouko Pynnonen discovered that Java Web Start contains a vulnerability in the way it handles property tags in JNLP files.

Воздействие

By enticing a user to open a malicious JNLP file, a remote attacker could pass command line arguments to the Java Virtual machine, which can be used to bypass the Java "sandbox" and to execute arbitrary code with the permissions of the user running the application.

Обход

There is no known workaround at this time.

Решение

All Sun JDK users should upgrade to the latest version:

    # emerge --sync
    # emerge --ask --oneshot --verbose ">=dev-java/sun-jdk-1.4.2.07"

All Sun JRE users should upgrade to the latest version:

# emerge --sync # emerge --ask --oneshot --verbose ">=dev-java/sun-jre-bin-1.4.2.07"

Ссылки

Наличие

Этот GLSA и любые обновления для нее доступны для просмотра на сайте Gentoo Security: http://security.gentoo.org/glsa/glsa-200503-28.xml

Опасения?

Безопасность является одной из главных задач Gentoo Linux и первостепенное значение обеспечить конфиденциальность и безопасность машин наших пользователей. Любые соображения безопасности должны быть адресованы security@gentoo.org или в качестве альтернативы, вы можете сообщить об ошибке на https://bugs.gentoo.org.

Лицензия

Copyright 2010 Gentoo Foundation, Inc; текст ссылки принадлежит его владельцу(ам). Содержание этого документа распространяется на условиях лицензии Creative Commons - Attribution / Share Alike.

Спасибо!