Descripción
Se han encontrado múltiples vulnerabilidades serias en los componentes de Oracle Java SE. Los usuarios malintencionados pueden explotar estas vulnerabilidades para causar una denegación de servicio, leer y escribir archivos locales y posiblemente obtener información confidencial.
A continuación hay una lista completa de vulnerabilidades:
- Una vulnerabilidad no especificada en el Networking de subcomponentes puede ser explotada de forma remota por un atacante no autenticado a través de múltiples protocolos para leer y escribir (actualizar, insertar, eliminar) algunos de los datos accesibles de Java SE y Embedded de Java SE;
- Una vulnerabilidad no especificada en el subcomponente AWT (Resumen de herramientas de Windows) puede ser explotada de forma remota por un atacante no autenticado a través de múltiples protocolos, posiblemente para obtener información sensible;
- Una vulnerabilidad no especificada en el subcomponente JAXP (Java API for XML Processing) puede ser explotada remotamente por un atacante no autenticado a través de múltiples protocolos posiblemente para causar una denegación de servicio;
- Una vulnerabilidad no especificada en el Networking de subcomponentes puede ser explotada de forma remota por un atacante no autenticado a través de FTP para escribir (actualizar, insertar, eliminar) algunos de los datos accesibles de Java SE y Embedded SE;
- Una vulnerabilidad no especificada en el subcomponente La seguridad puede ser explotada remotamente por un atacante no autenticado a través de múltiples protocolos para escribir (actualizar, insertar, eliminar) algunos de los datos accesibles de Java SE y Embedded de Java SE;
- Una vulnerabilidad no especificada en la red de subcomponentes puede ser explotada de forma remota por un atacante no autenticado a través de SMTP para escribir (actualizar, insertar, eliminar) algunos de los datos accesibles de Java SE y Embedded de Java SE.
Detalles técnicos
Todas las vulnerabilidades son aplicables a las implementaciones Java (generalmente en clientes que ejecutan Applets Java de recinto de seguridad o aplicaciones Java Start de Jawa Sandbox y confían en la seguridad de sandbox de Java) que usan código que no es de confianza (por ejemplo, código de Internet). Las implementaciones Java que ejecutan código de confianza (por ejemplo, código instalado por un administrador) no son vulnerables.
Las explotaciones exitosas de todas las vulnerabilidades requieren la interacción del usuario (no con la misma persona que el atacante no autenticado).
Las vulnerabilidades (1), (5) están relacionadas con los componentes Java SE, Java SE Embedded.
Las vulnerabilidades (3), (4), (6) están relacionadas con los componentes Java SE, Java SE Embedded y JRockit.
La vulnerabilidad (2) está relacionada solo con Java SE.
Notas informativas originales
Lista CVE
Leer más
Conozca las estadísticas de las vulnerabilidades que se propagan en su región statistics.securelist.com