公開日:2008/12/08 最終更新日:2015/10/21

JVNTA08-340A
Java における複数の脆弱性に対するアップデート
緊急

概要

Sun から JRE (Java Runtime Environment) の複数の脆弱性に対応した各バージョン向けアップデートが公開されました。

影響を受けるシステム

Sun Java Runtime Environment (JRE) の以下のバージョン:

  • JDK/JRE 6 Update 10 およびそれ以前
  • JDK/JRE 5.0 Update 16 およびそれ以前
  • SDK/JRE 1.4.2_18 およびそれ以前
  • SDK/JRE 1.3.1_23 およびそれ以前

詳細情報

JRE(Java Runtime Environment)は、ウェブブラウザ内で Java アプリケーションを実行したり、スタンドアロンプログラムとして Java アプリケーションを実行したりする環境を提供するソフトウェアです。 Sun から JRE の複数の脆弱性に対応した各バージョン向けアップデートが公開されました。

想定される影響

想定される影響は各脆弱性によって異なりますが、遠隔の第三者によって、任意のコマンドを実行されたり、サービス運用妨害(DoS)攻撃を受けたりする可能性等があります。

対策方法

アップデートする
Sun が提供する情報をもとに、以下の各バージョンの最新版へアップデートしてください。

  • JDK/JRE 6 Update 11
  • JDK/JRE 5.0 Update 17
  • SDK/JRE 1.4.2_19
  • SDK/JRE 1.3.1_24

ベンダ情報

ベンダ リンク
Sun Alert 246386 - A Security Vulnerability in Java Runtime Environment (JRE) With Parsing of Zip Files May Allow Reading of Arbitrary Memory Locations
Sun Alert 246387 - A Security Vulnerability in the Java Runtime Environment may Allow Code Loaded From the Local Filesystem to Access LocalHost
Java SE Technologies at a Glance
Java SE Security
Can I remove older versions of the JRE after installing a newer version?
富士通 TA08-340Aに対する富士通の情報
Sun Sun Alert 244986 - The Java Runtime Environment Creates Temporary Files That Have "Guessable" File Names
Sun Alert 244987 - Java Runtime Environment (JRE) Buffer Overflow Vulnerabilities in Processing Image Files and Fonts May Allow Applets or Java Web Start Applications to Elevate Their Privileges
Sun Alert 244988 - Multiple Security Vulnerabilities in Java Web Start and Java Plug-in May Allow Privilege Escalation
Sun Alert 244989 - The Java Runtime Environment (JRE) "Java Update" Mechanism Does Not Check the Digital Signature of the JRE that it Downloads
Sun Alert 244990 - A Buffer Overflow Vulnerability in the Java Runtime Environment (JRE) May Allow Privileges to be Escalated
Sun Alert 244991 - A Security Vulnerability in the Java Runtime Environment (JRE) Related to Deserializing Calendar Objects May Allow Privileges to be Escalated
Sun Alert 244992 - A Buffer Overflow Vulnerability in the Java Runtime Environment (JRE) "Unpack200" JAR Unpacking Utility May Lead to Escalation of Privileges
Sun Alert 245246 - The Java Runtime Environment UTF-8 Decoder May Allow Multiple Representations of UTF-8 Input
Sun Alert 246266 - Security Vulnerability in Java Runtime Environment May Allow Applets to List the Contents of the Current User's Home Directory
Sun Alert 246286 - Security Vulnerability in the Java Runtime Environment With Processing RSA Public Keys
Sun Alert 246346 - A Security Vulnerability in Java Runtime Environment (JRE) With Authenticating Users Through Kerberos May Lead to a Denial of Service (DoS)
Sun Alert 246366 - Security Vulnerabilities in the Java Runtime Environment (JRE) JAX-WS and JAXB Packages may Allow Privileges to be Escalated

参考情報

JPCERT/CCからの補足情報

JPCERT/CCによる脆弱性分析結果

謝辞

関連文書

JPCERT 緊急報告
JPCERT REPORT
CERT Advisory Technical Cyber Security Alert TA08-340A
Sun Java Updates for Multiple Vulnerabilities
CPNI Advisory
TRnotes
CVE
JVN iPedia

更新履歴

2008/12/12
ベンダ情報に富士通のリンクを追加しました。
2015/10/21
ベンダ情報を更新しました