Уязвимость в Java Runtime Environment (JRE) в Oracle Java SE и OpenJDK, затрагивающая конфиденциальность, целостность и доступность данных через повреждение состояния JPEGImageReader
Описание
Неуточнённая уязвимость в компоненте Java Runtime Environment (JRE) в Oracle Java SE позволяет удалённым злоумышленникам воздействовать на конфиденциальность, целостность и доступность данных через неопределенные векторы, связанные с ImageIO
. Согласно данным за апрель 2013 года, Oracle не комментировала утверждения другого поставщика, что эта проблема связана с повреждением состояния JPEGImageReader
, когда используется нативный код.
Эта уязвимость может эксплуатироваться только через недоверенные приложения Java Web Start и недоверенные апплеты Java, которые выполняются в песочнице Java с ограниченными правами.
Затронутые версии ПО
- Oracle Java SE 7 Update 17 и более ранние версии
- Oracle Java SE 6 Update 43 и более ранние версии
- Oracle Java SE 5.0 Update 41 и более ранние версии
- JavaFX 2.2.7 и более ранние версии
- OpenJDK 6 и 7
Тип уязвимости
Удалённое воздействие на конфиденциальность, целостность и доступность данных
Ссылки
Уязвимые конфигурации
Одно из
Одно из
Одно из
Одно из
Одно из
Одно из
Одно из
EPSS
7.6 High
CVSS2
Дефекты
Связанные уязвимости
Unspecified vulnerability in the Java Runtime Environment (JRE) component in Oracle Java SE 7 Update 17 and earlier, 6 Update 43 and earlier, and 5.0 Update 41 and earlier; JavaFX 2.2.7 and earlier; and OpenJDK 6 and 7 allows remote attackers to affect confidentiality, integrity, and availability via unknown vectors related to ImageIO. NOTE: the previous information is from the April 2013 CPU. Oracle has not commented on claims from another vendor that this issue is related to "JPEGImageReader state corruption" when using native code.
Unspecified vulnerability in the Java Runtime Environment (JRE) component in Oracle Java SE 7 Update 17 and earlier, 6 Update 43 and earlier, and 5.0 Update 41 and earlier; JavaFX 2.2.7 and earlier; and OpenJDK 6 and 7 allows remote attackers to affect confidentiality, integrity, and availability via unknown vectors related to ImageIO. NOTE: the previous information is from the April 2013 CPU. Oracle has not commented on claims from another vendor that this issue is related to "JPEGImageReader state corruption" when using native code.
Unspecified vulnerability in the Java Runtime Environment (JRE) compon ...
Unspecified vulnerability in the Java Runtime Environment (JRE) component in Oracle Java SE 7 Update 17 and earlier, 6 Update 43 and earlier, and 5.0 Update 41 and earlier; JavaFX 2.2.7 and earlier; and OpenJDK 6 and 7 allows remote attackers to affect confidentiality, integrity, and availability via unknown vectors related to ImageIO. NOTE: the previous information is from the April 2013 CPU. Oracle has not commented on claims from another vendor that this issue is related to "JPEGImageReader state corruption" when using native code.
ELSA-2013-0770: java-1.6.0-openjdk security update (IMPORTANT)
EPSS
7.6 High
CVSS2