Popis
V produktech Oracle bylo nalezeno několik závažných chyb. Škodlivé uživatele mohou tyto chyby zabezpečení zneužít k vynechání bezpečnostních omezení, spuštění libovolného kódu, získání citlivých informací, způsobení odmítnutí služby a provádění neurčených útoků.
Níže je uveden kompletní seznam chyb zabezpečení:
- Několik nespecifikovaných zranitelností v komponentě Knihovny lze vzdáleně využívat k vyloučení bezpečnostních omezení;
- Nespecifikovaná zranitelnost v komponentě Knihovny může být vzdáleně využívána k vyloučení bezpečnostních omezení;
- Nespecifikovaná chyba zabezpečení v komponentě Instalace může být lokálně využívána k provádění nespecifikovaných útoků.
- Nespecifikovaná zranitelnost v součásti Zabezpečení může být lokálně využívána prostřednictvím speciálně vytvořeného úložiště klíčů JCEKS k provedení libovolného kódu a získání citlivých informací;
- Nespecifikovaná chyba zabezpečení součásti zabezpečení může být vzdáleně využívána k provádění nespecifikovaných útoků.
- Neomezená alokace paměti během deserializace v kontejneru může být vzdáleně využívána přes speciálně vytvořený vstup, který způsobí odmítnutí služby;
- Neomezená alokace paměti během deserializace v PriorityBlockingQueue může být vzdáleně využita prostřednictvím speciálně vytvořeného vstupu, který způsobí odmítnutí služby;
- Neomezená alokace paměti během deserializace v NamedNodeMapImpl může být vzdáleně využívána prostřednictvím speciálně vytvořeného vstupu, který způsobí odmítnutí služby;
- Neomezená alokace paměti během deserializace v TabularDataSupport může být vzdáleně využívána přes speciálně vytvořený vstup, který způsobí odmítnutí služby;
- Nedostatečná kontrola konzistence při deserializaci více tříd v komponentě Zabezpečení může být vzdáleně využívána prostřednictvím speciálně vytvořeného vstupu, který způsobuje odmítnutí služby;
- Neomezená alokace paměti během deserializace v StubIORImpl může být vzdáleně využívána přes speciálně vytvořený vstup, který způsobí odmítnutí služby;
- Nespecifikovaná zranitelná místa ve službě RMI mohou být vzdáleně využívána k vyloučení bezpečnostních omezení;
- Nesprávné sloučení částí v manifestu JAR lze vzdáleně využít k vynechání bezpečnostních omezení.
Technické údaje
Java SE 10 je postižena zranitelností (1) – (11) a (13)
Java SE 8 je postižena zranitelností (2) – (13)
Java SE 6 a 7 jsou postiženy zranitelnostmi (2) a (4) – (13)
Java SE Embedded 8 je ovlivněn zranitelností (2), (5) – (11) a (13)
JRockit je postižený zranitelností (5) – (12)
Oficiální doporučení
Související produkty
seznam CVE
Zobrazit více
Zjistěte statistiky zranitelností šířících se ve vaší oblasti statistics.securelist.com