MiracleLinux 4 : java-1.6.0-openjdk-1.6.0.0-1.39.b17.AXS4 (AXSA:2011-61:02)

critical Nessus 插件 ID 284415

简介

远程 MiracleLinux 主机缺少一个或多个安全更新。

描述

远程 MiracleLinux 4 主机上安装的程序包受到 AXSA:2011-61:02 公告中提及的多个漏洞影响。

Java Platform Standard Edition Development Kit (JDK) 同时包含运行时环境(Java 虚拟机、Java 平台类和支持文件)和开发工具(编译器、调试程序、工具库和其他工具)。
JDK 是一个开发环境,用于构建可通过 Java Platform Standard Edition Runtime Environment 部署的应用程序、小程序和组件。
此版本修复了如下安全问题:
CVE-2010-4448 在 Oracle Java SE 和 Java for Business 6 Update 23 及更早版本、5.0 Update 27 及更早版本以及 1.4.2_29 及更早版本中,Java Runtime Environment (JRE) 存在不明漏洞,该漏洞允许远程不受信任的 Java Web Start 应用程序和不受信任的 Java 小程序通过与网络相关的未知矢量影响完整性。注意:前面的信息获取自 2011 年 2 月的 CPU。Oracle 尚未对下游供应商的声明发表评论,声明中称此问题与不受信任的小程序所造成的 DNS 缓存毒害有关。
CVE-2010-4450 在 Oracle Java SE 和 Java for Business 6 Update 23 及更早版本(适用于 Solaris 和 Linux)、5.0 Update 27 及更早版本(适用于 Solaris 和 Linux) 以及 1.4.2_29 及更早版本(适用于 Solaris 和 Linux)中,Java Runtime Environment (JRE) 存在不明漏洞,该漏洞允许本地独立应用程序通过与 Launcher 相关的未知矢量影响机密性、完整性及可用性。注意:前面的信息获取自 2011 年 2 月的 CPU。Oracle 尚未对下游供应商的声明发表评论,声明中称此问题属于不受信任的搜索路径漏洞,与空的 LD_LIBRARY_PATH 环境变量有关。
CVE-2010-4465 在 Oracle Java SE 和 Java for Business 6 Update 23 及更早版本、5.0 Update 27 及更早版本以及 1.4.2_29 及更早版本中,Java Runtime Environment (JRE) 存在不明漏洞,该漏洞允许远程不受信任的 Java Web Start 应用程序和不受信任的 Java 小程序通过与 Swing 相关的未知矢量影响机密性、完整性及可用性。注意:前面的信息获取自 2011 年 2 月的 CPU。Oracle 尚未对下游供应商的声明发表评论,声明中称此问题与缺少 AWT 事件调度程序的框架支持和/或访问小程序中的剪贴板有关。
CVE-2010-4469 在 Oracle Java SE 和 Java for Business 6 Update 23 及更早版本、5.0 Update 27 及更早版本和 1.4.2_29 及更早版本中,Java Runtime Environment (JRE) 存在不明漏洞,该漏洞允许远程不受信任的 Java Web Start 应用程序和不受信任的 Java 小程序通过与 HotSpot 相关的未知矢量影响机密性、完整性及可用性。注意:前面的信息获取自 2011 年 2 月的 CPU。Oracle 尚未对下游供应商的声明发表评论,声明中称此问题属于堆损坏漏洞,与校验器和向后的 jsr 有关。
CVE-2010-4470 在 Oracle Java SE 和 Java for Business 6 Update 23 及更早版本中,Java Runtime Environment (JRE) 存在不明漏洞,该漏洞允许远程攻击者通过与 JAXP 和不明 API 相关的未知矢量影响可用性。注意:前面的信息获取自 2011 年 2 月的 CPU。Oracle 尚未对下游供应商的声明发表评论,声明中称此问题与验证器未继承 SchemaFactory 中的功能集有关。
CVE-2010-4472 在 Oracle Java SE 和 Java for Business 6 Update 23 及更早版本中,Java Runtime Environment (JRE) 存在不明漏洞,该漏洞允许远程攻击者通过与 XML Digital Signature 和不明 API 相关的因素影响可用性。注意:前面的信息获取自 2011 年 2 月的 CPU。Oracle 尚未对下游供应商的声明发表评论,声明中称此问题与 XML DSig Transform 的替换或 C14N 算法的实现有关。

Tenable 已直接从 MiracleLinux 安全公告中提取上述描述块。

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

更新受影响的 java-1.6.0-openjdk, java-1.6.0-openjdk-devel 和/或 java-1.6.0-openjdk-javadoc 程序包。

另见

https://tsn.miraclelinux.com/en/node/1741

插件详情

严重性: Critical

ID: 284415

文件名: miracle_linux_AXSA-2011-61.nasl

版本: 1.2

类型: Local

发布时间: 2026/1/14

最近更新时间: 2026/2/12

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: Critical

分数: 9.0

Vendor

Vendor Severity: High

CVSS v2

风险因素: Critical

基本分数: 10

时间分数: 8.7

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2010-4469

CVSS v3

风险因素: Critical

基本分数: 9.8

时间分数: 9.4

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:H/RL:O/RC:C

CVSS 分数来源: CVE-2010-4472

漏洞信息

CPE: p-cpe:/a:miracle:linux:java-1.6.0-openjdk, p-cpe:/a:miracle:linux:java-1.6.0-openjdk-devel, p-cpe:/a:miracle:linux:java-1.6.0-openjdk-javadoc, cpe:/o:miracle:linux:4

必需的 KB 项: Host/local_checks_enabled, Host/MiracleLinux/release, Host/MiracleLinux/rpm-list, Host/cpu

可利用: true

易利用性: Exploits are available

补丁发布日期: 2011/2/24

漏洞发布日期: 2011/2/15

参考资料信息

CVE: CVE-2010-4448, CVE-2010-4450, CVE-2010-4465, CVE-2010-4469, CVE-2010-4470, CVE-2010-4472