PDA

View Full Version : [NEWS] Sun Java JDK / JRE Multiple Vulnerabilities


c.m.g
09-07-2008, 14:41
09 luglio 2008


La società di sicurezza Secunia (http://secunia.com/) riporta un Advisory (SA31010 (http://secunia.com/advisories/31010/)) in cui si spiega che sono state trovate multiple vulnerabilità in Sun Java, giudicate dalla stessa come Highly critical, che potrebbero essere sfruttate da malintenzionati da remoto per bypassare alcune restrizioni di sicurezza, divulgare informazioni di sistema o potenzialmente informazioni sensibili, causare attacchi di tipo (DoS) o compromettere il sistema di un utente ignaro.

Più nello specifico:

1) Un errore insito in Java Runtime Environment Virtual Machine può essere sfruttato da malintenzionati per caricare applet non autorizzate per leggere e scrivere files locali ed eseguire applicazioni locali.

2) Un errore insito in Java Management Extensions (JMX) management agent può essere sfruttato dal client JMX per compiere operazioni non autorizzate sul sistema in cui è in esecuzione JMX com la funzione di monitoraggio locale attivata.

3) Due errori insiti nel supporto di linguaggio scripting nel Java Runtime Environment può essere sfruttata da malintenzionati per caricare applets non autorizzate per accedere ad informazioni di altre applet e leggere e scrivere files locali ed eseguire applicazioni locali.

4) Altri errori in Java Web Start possono essere sfruttati da un'applicazione Java Web Start non autorizzata per causare attacchi di tipo buffer overflows.

5) Tre errori in Java Web Start possono essere sfruttati da applicazioni Java Web Start non autorizzate per creare o cancellare files arbitrari con i privilegi dell'utente in quel momento loggato e che ha avviato l'applicazione Java Web Start non autorizzata, o per determinare la locazione della cache Java Web Start.

e molti altri, per maggiori info, fare riferimento a questa pagina (http://secunia.com/advisories/31010/)



Software vulnerabile:
Java Web Start 1.x
Java Web Start 5.x
Java Web Start 6.x
Sun Java JDK 1.5.x
Sun Java JDK 1.6.x
Sun Java JRE 1.3.x
Sun Java JRE 1.4.x
Sun Java JRE 1.5.x / 5.x
Sun Java JRE 1.6.x / 6.x
Sun Java SDK 1.3.x
Sun Java SDK 1.4.x




Soluzione:
Aggiornare il software alla versione fixata per il problema.

JDK and JRE 6 Update 7:
http://java.sun.com/javase/downloads/index.jsp

JDK and JRE 5.0 Update 16:
http://java.sun.com/javase/downloads/index_jdk5.jsp

SDK and JRE 1.4.2_18:
http://java.sun.com/j2se/1.4.2/download.html

SDK and JRE 1.3.1_23 (for customers with Solaris 8 and Vintage Support Offering support contracts):
http://java.sun.com/j2se/1.3/download.html

Falle scoperte da:
1) The vendor credits Fujitsu
4) The vendor credits:
* John Heasman of NGSSoftware
* An anonymous researcher, reporting via ZDI
5) Peter Csepely, reporting via ZDI
6) The vendor credits John Heasman of NGSSoftware
7) The vendor credits Gregory Fleischer
10) The vendor credits John Heasman of NGSSoftware

Original Advisory:
Sun:
http://sunsolve.sun.com/search/document.do?assetkey=1-66-238628-1
http://sunsolve.sun.com/search/document.do?assetkey=1-66-238666-1
http://sunsolve.sun.com/search/document.do?assetkey=1-66-238687-1
http://sunsolve.sun.com/search/document.do?assetkey=1-66-238905-1
http://sunsolve.sun.com/search/document.do?assetkey=1-66-238965-1
http://sunsolve.sun.com/search/document.do?assetkey=1-66-238966-1
http://sunsolve.sun.com/search/document.do?assetkey=1-66-238967-1
http://sunsolve.sun.com/search/document.do?assetkey=1-66-238968-1



Fonte: Secunia (http://secunia.com/advisories/31010/)

c.m.g
09-07-2008, 14:46
raccomando immediatamente di aggiornare ragazzi, ci sono molte falle corrette in questa versione ;)

Chill-Out
09-07-2008, 14:53
Ulteriori info sul Sun Security Blog

http://blogs.sun.com/security/

sampei.nihira
09-07-2008, 16:13
Grazie dell'avviso !! ;)
Non avevo mai fatto un aggiornamento JAVA con installato un HIPS e devo dire che è veramente uno scazz.....

Anche l'aggiornamento Microsoft, se non è forse peggio !!

La prossima volta mi sà che lo disattivo !! :rolleyes:

CARVASIN
10-07-2008, 11:39
Per aggiornare bisogna prima disinstallare la vecchia versione?

Chill-Out
10-07-2008, 11:48
Per aggiornare bisogna prima disinstallare la vecchia versione?

Aggiorni e successivamente disinstalli la vecchia

c.m.g
10-07-2008, 11:55
ripreso da ossblog:

http://www.ossblog.it/post/4246/scoperte-gravi-vulnerabilita-in-java

CARVASIN
10-07-2008, 11:57
Aggiorni e successivamente disinstalli la vecchia

Ok, grazie!

c.m.g
14-07-2008, 07:42
ripreso da punto informatico:

http://punto-informatico.it/2355124/PI/News/Patch-urgenti-per-Java/p.aspx

Lazza84
14-07-2008, 11:21
Quindi l'aggiornamento nn passa sopra quelle vecchie ? Credevo di si :stordita:
Mi dite cosa devo levare :stordita: (up 4 5 e 6 + v5 ?)

http://img253.imageshack.us/img253/6919/javaeb2.jpg

CARVASIN
14-07-2008, 12:03
Quindi l'aggiornamento nn passa sopra quelle vecchie ? Credevo di si :stordita:
Mi dite cosa devo levare :stordita: (up 4 5 e 6 + v5 ?)

http://img253.imageshack.us/img253/6919/javaeb2.jpg

A me han detto di rimuovere quelle vecchie. Cosi ho fatto e funziona :p

Volumex
14-07-2008, 12:13
io ho la versione 5 cosa devo scaricare ?

c.m.g
14-07-2008, 13:21
io ho la versione 5 cosa devo scaricare ?

questa:

http://java.sun.com/javase/downloads/index_jdk5.jsp

c.m.g
14-07-2008, 13:21
Quindi l'aggiornamento nn passa sopra quelle vecchie ? Credevo di si :stordita:
Mi dite cosa devo levare :stordita: (up 4 5 e 6 + v5 ?)

http://img253.imageshack.us/img253/6919/javaeb2.jpg

devi togliere assolutamente le versioni vecchie e lasciare l'ultima installata, insomma togli tutte le versioni diverse dalla 6 update 7 ;)

Volumex
14-07-2008, 14:24
ho sbagliato a scrivere la versione la mia è la versione 6 update 5 quale devo scaricare

Ignorante Informatico
14-07-2008, 16:33
..la mia è la versione 6 update 5 quale devo scaricare
La 6 Update 7 (http://java.sun.com/javase/downloads/index.jsp) :)

Nuz
04-11-2008, 15:37
Disponibile la versione 6 update 10:

http://java.sun.com/javase/downloads/index.jsp

sampei.nihira
05-11-2008, 15:50
Disponibile la versione 6 update 10:

http://java.sun.com/javase/downloads/index.jsp

Nuz e/o qualche altro utente:

"Avete provato se come al solito l'aggiornamento da sw JAVA dice (le bugie come Pinocchio :D ) dicendo all'utente che ha la versione più aggiornata ?"

c.m.g
05-11-2008, 16:42
in effetti il sistema di aggiornamento automatico dice che ho l'ultima versione anche se ho la 6 update 7.

sampei.nihira
26-11-2008, 21:31
Anche l'aggiornamento da sw, adesso, informa della presenza di una versione più recente.
Chi ha ancora una versione obsoleta può fare la prova del 9 al link sotto:

http://www.java-software.de/it/download/installed.jsp

E naturalmente se la versione è old aggiornare.
Occorre poi rimuovere da "installazioni applicazioni" la versione vecchia.