Vulnerabilidad en Varios componentes en Oracle Java SE (CVE-2018-2663)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/01/2018
Última modificación:
21/11/2023
Descripción
Vulnerabilidad en los componentes Java SE, Java SE Embedded y JRockit de Oracle Java SE (subcomponente: Libraries). Las versiones compatibles que se han visto afectadas son JavaSE: 6u171, 7u161, 8u152 y 9.0.1; Java SE Embedded: 8u151; JRockit: R28.3.16. Una vulnerabilidad fácilmente explotable permite que un atacante sin autenticar que tenga acceso a red por HTTP comprometa la seguridad de Java SE, Java SE Embedded y JRockit. Para que los ataques tengan éxito, se necesita la participación de otra persona diferente del atacante. Los ataques exitosos a esta vulnerabilidad pueden dar lugar a que el atacante consiga provocar una denegación de servicio parcial (DoS parcial) de Java SE, Java SE Embedded y JRockit. Nota: Esta vulnerabilidad aplica a la implementación del cliente y el servidor de Java. Esta vulnerabilidad puede ser explotada mediante aplicaciones Java Web Start en sandbox y applets Java en sandbox. También puede ser explotada proporcionando datos a las API en los componentes especificados sin emplear aplicaciones Java Web Start o applets Java en sandbox, como a través de un servicio web. CVSS 3.0 Base Score 4.3 (impactos en la disponibilidad). Vector CVSS: (CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:L).
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:oracle:jdk:1.6.0:update171:*:*:*:*:*:* | ||
cpe:2.3:a:oracle:jdk:1.7.0:update161:*:*:*:*:*:* | ||
cpe:2.3:a:oracle:jdk:1.8.0:update152:*:*:*:*:*:* | ||
cpe:2.3:a:oracle:jdk:9.0.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:oracle:jre:1.6.0:update171:*:*:*:*:*:* | ||
cpe:2.3:a:oracle:jre:1.7.0:update161:*:*:*:*:*:* | ||
cpe:2.3:a:oracle:jre:1.8.0:update152:*:*:*:*:*:* | ||
cpe:2.3:a:oracle:jre:9.0.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:oracle:jrockit:r28.3.16:*:*:*:*:*:*:* | ||
cpe:2.3:a:redhat:satellite:5.6:*:*:*:*:*:*:* | ||
cpe:2.3:a:redhat:satellite:5.7:*:*:*:*:*:*:* | ||
cpe:2.3:a:redhat:satellite:5.8:*:*:*:*:*:*:* | ||
cpe:2.3:o:redhat:enterprise_linux_desktop:6.0:*:*:*:*:*:*:* | ||
cpe:2.3:o:redhat:enterprise_linux_desktop:7.0:*:*:*:*:*:*:* | ||
cpe:2.3:o:redhat:enterprise_linux_server:6.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://www.oracle.com/technetwork/security-advisory/cpujan2018-3236628.html
- http://www.securityfocus.com/bid/102662
- http://www.securitytracker.com/id/1040203
- https://access.redhat.com/errata/RHSA-2018:0095
- https://access.redhat.com/errata/RHSA-2018:0099
- https://access.redhat.com/errata/RHSA-2018:0100
- https://access.redhat.com/errata/RHSA-2018:0115
- https://access.redhat.com/errata/RHSA-2018:0349
- https://access.redhat.com/errata/RHSA-2018:0351
- https://access.redhat.com/errata/RHSA-2018:0352
- https://access.redhat.com/errata/RHSA-2018:0458
- https://access.redhat.com/errata/RHSA-2018:0521
- https://access.redhat.com/errata/RHSA-2018:1463
- https://access.redhat.com/errata/RHSA-2018:1812
- https://help.ecostruxureit.com/display/public/UADCE725/Security+fixes+in+StruxureWare+Data+Center+Expert+v7.6.0
- https://lists.debian.org/debian-lts-announce/2018/04/msg00003.html
- https://security.netapp.com/advisory/ntap-20180117-0001/
- https://support.hpe.com/hpsc/doc/public/display?docLocale=en_US&docId=emr_na-hpesbst03911en_us
- https://usn.ubuntu.com/3613-1/
- https://usn.ubuntu.com/3614-1/
- https://www.debian.org/security/2018/dsa-4144
- https://www.debian.org/security/2018/dsa-4166