Skip to main content

Alert GCSA-07009 - Vulnerabilita' in Java Sun Microsystems


-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1


******************************************************************

            Alert ID : GCSA-07009
                Data : 23 Gennaio 2007
              Titolo : Vulnerabilita' in Java Sun Microsystems

******************************************************************


:: Descrizione del problema:

   Alcune versioni della piattafoma Java di Sun Microsystems contengono
   una vulnerabilita' nel processo di parsing di immagini in formato GIF
   la quale puo' permettere ad un attaccante remoto senza privilegi di
   esegure codice arbitrario su un sistema vulnerabile.

   Essendo la piattaforma Java di Sun installata su vari sistemi quali
   Microsoft Windows, Mac OS X e Unix, un comune vettore di attacco
   e' rappresentato da pagine web contenenti applet Java, le quali sono
   automaticamente scaricate ed eseguite secondo le tipiche impostazioni
   dei browser web.


:: Piattaforme interessate:

   Sun Microsystems Java Development Kit e Java Runtime Environment

     * JDK e JRE 5.0 Update 9 e precedenti
     * SDK e JRE 1.4.2_12 e precedenti
     * SDK e JRE 1.3.1_18 e precedenti


:: Impatto:

   Esecuzione di codice arbitrario in modalita' remota


:: Soluzioni:

   La vulnerabilita' e' stata risolta nelle seguenti versioni

     * JDK e JRE 5.0 Update 10 e successive
     * SDK e JRE 1.4.2_13 e successive
     * SDK e JRE 1.3.1_19 e successive

   L'installazione di una nuova versione non rimuove automaticamente le
   versioni precedentemente installate, per questo e' necessario
   procedere esplicitamente alla rimozione (istruzioni alla pagina
   http://www.java.com/en/download/faq/5000070400.xml)

   Disabilitare Java nelle impostazioni del browser web aiuta a
   proteggersi dai piu' comuni vettori di attacco ma non risolve
   definitivamente la vulnerabilita' (istruzioni per disabilitare Java
   http://www.cert.org/tech_tips/securing_browser/).


:: Riferimenti:

Zero Day Initiative Advisory
   http://zerodayinitiative.com/advisories/ZDI-07-005.html

Sun Advisory
   http://www.sunsolve.sun.com/search/document.do?assetkey=1-26-102760-1

Sun Java Home Page
   http://java.sun.com

US-CERT VU#388289:
   http://www.kb.cert.org/vuls/id/388289

SecurityFocus BID
   http://www.securityfocus.com/bid/22085

CIAC INFORMATION BULLETIN R-108
   http://www.ciac.org/ciac/bulletins/r-108.shtml

Secunia
   http://secunia.com/advisories/23757/

CVE Mitre:
   http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-0234


-----BEGIN PGP SIGNATURE-----

iQCVAwUBRbX0s/OB+SpikaiRAQLRJAP/ffrutNpUQE1SrhyzslTRiZ/R4GXCvmM1
iao7mimKsJH/S87L2vZ6xo1VGakjDJstGDSVa2dibGY54O/rlcR0HaX5TW9L/23s
UzpFjH8HB+aeIRFk92ac2uhlU0h3De2pHJtLuVccCmNNJTEiCMdXtf22Zu5W3RxN
8HI8wo5BjII=
=6o0i
-----END PGP SIGNATURE-----

 

Alert di GARR-CERT Usata per la segnalazione di allarmi di sicurezza e comunicazioni di interesse generale diretti agli enti GARR. L'iscrizione è aperta e consigliata a tutti, il posting è riservato ai membri di GARR-CERT