SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
Sun Java Runtime Environment External XML Entities Contournement de la Sécurité
01/02/2008 11H14 Référence Secunia : SA28746 Date de publication : 2008-02-01
Risque : Non Critique. Niveau 2 sur 5. Impact : Contournement de la Sécurité Lieu : A distance
Solutions :
Correctif de l'éditeur
Produit :
Sun Java JDK 1.6.x
Sun Java JRE 1.6.x / 6.x
Description :
Sun a reconnu une faille de sécurité dans Sun Java Runtime Environment (JRE), qui pourrait être exploitée par des personnes malintentionnées pour passer outre certaines restrictions de sécurité.
Le problème de sécurité est causé du fait que le JRE traite des références d'entités XML externes même si le "external general entities" property est règlée pour FALSE. Cela pourrait être exploité pour par ex. accéder certaines URLs ou causer un Déni de Service (DoS) via des documents XML malicieux.
L'exploitation de ce problème est possible seulement si des données XML malicieuses est traité dans une applet de confiance ou Java Web Start application.
Le problème de sécurité est rapporté dans Sun JDK et JRE 6 Update 3 et précédente. Sun JDK et JRE 5.0, et SDK et JRE 1.4.x et 1.3.x sont rapportées non affectées.
ou
Solutions :
Mettre à jour pour JDK ou JRE 6 Mettre à jour 4 ou supérieure.
http://java.sun.com/javase/downloads/index.jsp
JDK 6 Mettre à jour 4 pour Solaris est également disponible dans les correctifs suivants:
Java SE 6 mise à jour 4 (comme délivrée dans patch 125136-05 ou supérieure)
Java SE 6 mise à jour 4 (comme délivrée dans patch 125137-05 ou supérieure (64bit))
Java SE 6 x86 mise à jour 4 (comme délivrée dans patch 125138-05 ou supérieure)
Java SE 6 x86 mise à jour 4 (comme délivrée dans patch 125139-05 ou supérieure (64bit))
Vulnérabilité découverte par :
L'éditeur crédite Chris Evans et Johannes Henkel, Google Security Team.
Veuillez noter : L'information sur laquelle ce bulletin Secunia est basé provient d'un tiers sauf mention du contraire. Secunia collecte, valide, et vérifie tout les rapports de vulnérabilité issus de la recherche en sécurité de groupes, distributeurs ou autres.
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.