Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

redhat логотип

CVE-2014-6593

Опубликовано: 20 янв. 2015
Источник: redhat
CVSS2: 4
EPSS Средний

Неуточненная уязвимость в Oracle Java SE, Java SE Embedded и JRockit, влияющая на конфиденциальность и целостность через векторы, связанные с JSSE

Описание

Обнаружена уязвимость в Oracle Java SE, Java SE Embedded, а также JRockit, которая позволяет удалённым злоумышленникам нарушить конфиденциальность и целостность через векторы, связанные с компонентом JSSE (Java Secure Socket Extension).

Проблема заключается в том, что реализация SSL/TLS в компоненте JSSE OpenJDK не проверяет корректно, был ли получен ChangeCipherSpec во время handshake при установлении соединения SSL/TLS. Злоумышленник, выполняющий атаку типа "человек посередине" (MITM), может использовать эту уязвимость для принудительного установления соединения без включения шифрования.

Затронутые версии ПО

  • Oracle Java SE:
    • 5.0u75
    • 6u85
    • 7u72
    • 8u25
  • Java SE Embedded:
    • 7u71
    • 8u6
  • JRockit:
    • 27.8.4
    • 28.3.4

Тип уязвимости

  • Нарушение конфиденциальности и целостности
  • Обход шифрования

Затронутые пакеты

ПлатформаПакетСостояниеРекомендацияРелиз
Red Hat Enterprise Linux 7java-1.8.0-openjdkNot affected
Red Hat Enterprise Linux 7java-1.8.0-oracleNot affected
Oracle Java for Red Hat Enterprise Linux 5java-1.7.0-oracleFixedRHSA-2015:007922.01.2015
Oracle Java for Red Hat Enterprise Linux 5java-1.6.0-sunFixedRHSA-2015:008626.01.2015
Oracle Java for Red Hat Enterprise Linux 6java-1.7.0-oracleFixedRHSA-2015:007922.01.2015
Oracle Java for Red Hat Enterprise Linux 6java-1.8.0-oracleFixedRHSA-2015:008022.01.2015
Oracle Java for Red Hat Enterprise Linux 6java-1.6.0-sunFixedRHSA-2015:008626.01.2015
Oracle Java for Red Hat Enterprise Linux 7java-1.7.0-oracleFixedRHSA-2015:007922.01.2015
Oracle Java for Red Hat Enterprise Linux 7java-1.6.0-sunFixedRHSA-2015:008626.01.2015
Red Hat Enterprise Linux 5java-1.7.0-openjdkFixedRHSA-2015:006820.01.2015

Показывать по

Дополнительная информация

Статус:

Moderate
https://bugzilla.redhat.com/show_bug.cgi?id=1183049OpenJDK: incorrect tracking of ChangeCipherSpec during SSL/TLS handshake (JSSE, 8057555)

EPSS

Процентиль: 98%
0.5904
Средний

4 Medium

CVSS2

Связанные уязвимости

ubuntu
больше 10 лет назад

Unspecified vulnerability in Oracle Java SE 5.0u75, 6u85, 7u72, and 8u25; Java SE Embedded 7u71 and 8u6; and JRockit 27.8.4 and 28.3.4 allows remote attackers to affect confidentiality and integrity via vectors related to JSSE.

nvd
больше 10 лет назад

Unspecified vulnerability in Oracle Java SE 5.0u75, 6u85, 7u72, and 8u25; Java SE Embedded 7u71 and 8u6; and JRockit 27.8.4 and 28.3.4 allows remote attackers to affect confidentiality and integrity via vectors related to JSSE.

debian
больше 10 лет назад

Unspecified vulnerability in Oracle Java SE 5.0u75, 6u85, 7u72, and 8u ...

github
больше 3 лет назад

Unspecified vulnerability in Oracle Java SE 5.0u75, 6u85, 7u72, and 8u25; Java SE Embedded 7u71 and 8u6; and JRockit 27.8.4 and 28.3.4 allows remote attackers to affect confidentiality and integrity via vectors related to JSSE.

oracle-oval
больше 10 лет назад

ELSA-2015-0085: java-1.6.0-openjdk security update (IMPORTANT)

EPSS

Процентиль: 98%
0.5904
Средний

4 Medium

CVSS2