公開日:2010/04/06 最終更新日:2010/05/21

JVNVU#507652
Oracle Sun Java が Java アプレットの署名を正しく検証しない脆弱性

概要

Oracle Sun Java には、Java アプレットの署名を正しく検証しない脆弱性が存在します。

影響を受けるシステム

Java SE:

  • JDK and JRE 6 Update 18 およびそれ以前の Windows 版、Solaris 版、Linux 版
  • JDK 5.0 Update 23 およびそれ以前の Solaris 版
  • SDK 1.4.2_25 およびそれ以前の Solaris 版

Java for Business:

  • JDK and JRE 6 Update 18 およびそれ以前の Windows 版、Solaris 版、Linux 版
  • JDK and JRE 5.0 Update 23 およびそれ以前の Windows 版、Solaris 版、Linux 版
  • SDK and JRE 1.4.2_25 およびそれ以前の Windows 版、Solaris 版、Linux 版

詳細情報

Oracle Sun Java には、Java アプレットの署名を正しく検証しない脆弱性が存在します。本脆弱性を利用することで、署名の検証時に検知できない形で Java アプレットの改ざんが可能です。

想定される影響

署名された Java アプレットを実行することで、遠隔の第三者によって、任意のコードを実行される可能性があります。

対策方法

アップデートする
Oracle が提供する情報をもとに最新版へアップデートしてください。

参考情報

  1. US-CERT Vulnerability Note VU#507652
    Oracle Sun Java fails to properly validate Java applet signatures

JPCERT/CCからの補足情報

JPCERT/CCによる脆弱性分析結果

2010.04.06における脆弱性分析結果

評価尺度 攻撃成立条件 評価値
攻撃経路 インターネット経由からの攻撃が可能
認証レベル 匿名もしくは認証なしで攻撃が可能
攻撃成立に必要なユーザーの関与 リンクをクリックしたり、ファイルを閲覧するなどのユーザ動作で攻撃される
攻撃の難易度 専門知識や運 (条件が揃う確率は中程度) が必要
  • 低 - 中

各項目の詳しい説明

謝辞

関連文書

JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE CVE-2010-0087
JVN iPedia JVNDB-2010-001330

更新履歴

2010/05/21
関連文書に JVN iPedia へのリンクを追加しました。