RHEL8:java-11-openjdk

介质奈苏斯插件号178573

简表

远程红帽主机缺一个或多个安全更新

描述性

远程Redhat企业Linux 8主机安装包受多重漏洞影响,RHSA-20234165咨询中引用

Oracle Java SE,OracleGraalVM企业版,OracleGraalVM受支持版本为Oracle Java SE11.0.1917.0720.0Oracle GraalVM企业版:203.10 21.3.6 22.3.2Oracle GraalVM为JDK:17.0.7和20.0.1难利用弱点允许非认证攻击者通过多项协议访问网络以折中Oracle Java Se,OracleGraalVM企业版,OracleGraalVMJDK成功攻击需要人与非攻击者交互成功攻击弱点可能导致未经授权更新、插入或删除对Oracle Java Se、OracleGraalVM企业版、OracleGraalVM访问JDK无障碍数据注意:Java部署应用此脆弱度,通常是客户运行showboxedJavaWeb启动应用或showboxedJava小程序,加载并运行不可信代码(例如互联网代码)并依赖Javashbox安全脆弱度不适用于Jaava部署系统,通常是服务器上加载并运行唯一可信代码(例如管理员安装代码)。(CVE-2023-22006)

Oracle Java SE、OracleGraalVM企业版、OracleGraalVM受支持版本为Oracle Java SE11.0.1917.0720.0Oracle GraalVM企业版:203.10 21.3.6 22.3.2Oracle GraalVM为JDK:17.0.7和20.0.1难利用弱点允许非认证攻击者通过多项协议访问网络以折中Oracle Java Se,OracleGraalVM企业版,OracleGraalVMJDK成功攻击弱点可能导致未经授权能力部分拒绝Oracle Java SE服务OracleGraalVM企业版OracleGraalVMJDK
注意:通过指定组件中的API使用,例如通过向API提供数据的网络服务使用APIJava部署中也存在这种漏洞,通常是客户运行showboxedJavaWeb启动应用或showboxedJava小程序,这些客户加载并运行不受信任代码(例如来自互联网的代码)并依赖Javashbox安全
(CVE-2023-22036)

Oracle Java SE,OracleGraalVM企业版,OracleGraalVM受支持版本为Oracle JavaSE8u371-perf11.0.1917.0.720.0Oracle GraalVM企业版:203.10 21.3.6 22.3.2Oracle GraalVM为JDK:17.0.7和20.0.1OracleGraalVM企业版 OracleGraalVMJDK执行折中OracleJavaSEEOCLGARVM企业版
成功攻击弱点可能导致未经授权访问关键数据或完全访问所有OracleGraalVM企业版
注意:Java部署应用此脆弱度,通常是客户运行showboxedJavaWeb启动应用或showboxedJava小程序,加载并运行不可信代码(例如互联网代码)并依赖Javashbox安全脆弱度不适用于Jaava部署系统,通常是服务器上加载并运行唯一可信代码(例如管理员安装代码)。(CVE-2023-22041)

Oracle Java SE,OracleGraalVM企业版,OracleGraalVMOracle Java SE:8u371,8u371-perfOracle GraalVM企业版:203.10 21.3.6 22.3.2Oracle GraalVM为JDK:17.0.7和20.0.1难利用弱点允许非认证攻击者通过多项协议访问网络以折中Oracle Java Se,OracleGraalVM企业版,OracleGraalVMJDK成功攻击弱点可能导致未经授权读取Oracle Java SE子集OracleGraalVM企业版OracleGraalVM获取JDK无障碍数据注意:通过指定组件中的API使用,例如通过向API提供数据的网络服务使用APIJava部署中也存在这种漏洞,通常是客户运行showboxedJavaWeb启动应用或showboxedJava小程序,这些客户加载并运行不受信任代码(例如来自互联网的代码)并依赖Javashbox安全(CVE-2023-22045)

Oracle Java SE,OracleGraalVM企业版,OracleGraalVMOracle Java SE:8u371,8u371-perfOracle GraalVM企业版:203.10 21.3.6 22.3.2Oracle GraalVM为JDK:17.0.7和20.0.1难利用弱点允许非认证攻击者通过多项协议访问网络以折中Oracle Java Se,OracleGraalVM企业版,OracleGraalVMJDK成功攻击弱点可能导致未经授权更新、插入或删除对Oracle Java Se、OracleGraalVM企业版、OracleGraalVM访问JDK无障碍数据注意:通过指定组件中的API使用,例如通过向API提供数据的网络服务使用APIJava部署中也存在这种漏洞,通常是客户运行showboxedJavaWeb启动应用或showboxedJava小程序,这些客户加载并运行不受信任代码(例如来自互联网的代码)并依赖Javashbox安全(CVE-2023-22049)

hb-t-lay-gsubgpos.hh HarfBuzz至6.0.0允许攻击者通过连续标记触发O(n+2)增长
(CVE-2023-25193)

注意Nessus没有测试这些问题,而是只依赖应用自报版号

求解

更新受影响包

并见

https://access.redhat.com/security/cve/CVE-2023-22006

https://access.redhat.com/security/cve/CVE-2023-22036

https://access.redhat.com/security/cve/CVE-2023-22041

https://access.redhat.com/security/cve/CVE-2023-22045

https://access.redhat.com/security/cve/CVE-2023-22049

https://access.redhat.com/security/cve/CVE-2023-25193

https://access.redhat.com/errata/RHSA-2023:4165

插件细节

严重性 :中度

身份证 :178573

文件名 :redhat-RHSA-2023-4165.nasl

版本化 :1.0

类型 :本地化

代理 :unix连接

家庭问题 :红帽局部安全检查

发布 :7/2023

更新 :7/2023

支持传感器 :无代理评估,无疑评估代理,无疑评估AWS,无疑评估Azure,内苏斯代理

风险信息

VPR

风险因子 :中度

分数 :4.4

CVSS v2

风险因子 :中度

基础评分 :4

时间评分 :3

向量 :CVSS2#AV:L/AC:H/Au:N/C:C/I:N/A:N

CVSS评分源 :CVE2023-22041

CVSSv3

风险因子 :中度

基础评分 :5.1

时间评分 :4.5

向量 :CVSS:3.0/AV:L/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N

时间向量 :CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE系统 :cpe:/o:redhat:rhel_e4s:8.1,p-cpe:/a:redhat:enterprise_linux:java-11-openjdk,p-cpe:/a:redhat:enterprise_linux:java-11-openjdk-demo,p-cpe:/a:redhat:enterprise_linux:java-11-openjdk-devel,p-cpe:/a:redhat:enterprise_linux:java-11-openjdk-headless,p-cpe:/a:redhat:enterprise_linux:java-11-openjdk-javadoc,p-cpe:/a:redhat:enterprise_linux:java-11-openjdk-javadoc-zip,p-cpe:/a:redhat:enterprise_linux:java-11-openjdk-jmods,p-cpe:/a:redhat:enterprise_linux:java-11-openjdk-src

需要kb项 :Host/local_checks_enabled,Host/RedHat/release,Host/RedHat/rpm-list,主机/cpu

开发易斯 :无已知利用

补丁发布日期 :7/19/2023

漏洞发布日期 :2/4/2023

参考信息

CVE系统 :CVE2023-22006,CVE2023-22036,CVE2023-22041,CVE2023-22045,CVE2023-22049,CVE2023-25193

CWE系统 :125,22号,334,770,835

RHSA :2023:4165

Baidu
map