 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 03 septembre
2009
No CERTA-2009-AVI-365 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Vulnérabilités dans
IBM Java
Tableau 1: Gestion du document
| Référence |
CERTA-2009-AVI-365 |
| Titre |
Vulnérabilités
dans IBM Java |
| Date de la première
version |
03 septembre 2009 |
| Date de la dernière
version |
- |
| Source(s) |
|
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Exécution de code arbitraire à distance
;
- déni de service à distance ;
- contournement de la politique de sécurité
;
- atteinte à la confidentialité des
données ;
- atteinte à l'intégrité des
données ;
- élévation de privilèges.
- IBM Java 5.x :
- IBM Java 6.x.
Plusieurs vulnérabilités dans IBM
Java permettent à un utilisateur distant
malintentionné de porter atteinte à la
confidentialité et à l'intégrité
des données, de contourner la politique de
sécurité, de provoquer un déni de service
ou encore d'exécuter du code arbitraire avec des
privilèges élevés.
- Une vulnérabilité dans le système
audio du Java Runtime Environment peut être
exploitée afin de porter atteinte à la
confidentialité des propriétés du
système (CVE-2009-2670) ;
- trois vulnérabilités dans la mise en
œuvre du serveur mandataire (proxy) dans Java Runtime Environment
permettent à un utilisateur de porter atteinte
à la confidentialité des données et
d'obtenir un cookie de session de
navigation ou de réaliser des connexions non
autorisées depuis le système vulnérable
(CVE-2009-2671, CVE-2009-2672 et CVE-2009-2673) ;
- une vulnérabilité de type
débordement de mémoire permet à un
utilisateur de faire exécuter une appliquette
Java non-sûre avec des privilèges
élevés (CVE-2009-2675).
- une vulnérabilité présente dans
l'appliquette JNLPAppletLauncher permet à un
utilisateur distant malveillant de porter atteinte à
l'intégrité du système et
potentiellement d'exécuter du code arbitraire sous la
forme d'une appliquette.
Se référer au bulletin de
sécurité de l'éditeur pour l'obtention des
correctifs (cf. section Documentation).
- 03 septembre 2009
- version initiale.
CERTA
2012-01-04
|
 |