CSIRTCV

Está usted visitando una publicación en la hemeroteca de CSIRT-CV.
Para acceder al portal y contenido actual, visite https://www.csirtcv.gva.es

23/02/2011

Oracle lanza un parche de seguridad de emergencia para Java

El fallo hace que el entorno de ejecución de Java se cuelgue y pueda ser explotado por atacantes de manera remota sin necesidad de autenticación.

Riesgo: Alto

Oracle ha anunciado un parche de emergencia que soluciona una vulnerabilidad en Java que puede causar que el sistema se cuelgue y que pueda ser explotado por atacantes de manera remota sin autenticación.
 
Según la alerta notificada por Oracle, el error hace que el entorno de ejecución Java se cuelgue al convertir “2.2250738585072012e-308? a un número binario de punto flotante. Las aplicaciones y servidores web basados en Java están especialmente expuestos a esta vulnerabilidad, aseguran desde Oracle.
 
Normalmente Oracle lanza los parches de seguridad de sus productos trimestralmente, aunque en este caso el fallo resulta tan grave que la compañía se ha saltado la norma.
 
La última actualización de seguridad, en el mes de enero, incluía más de 60 parches, lo que según la opinión mayoritaria no son muchos si se tiene en cuenta la cantidad de adquisiciones que ha realizado Oracle en los últimos años.

Sistemas Afectados:

Varios son los productos afectados por el fallo, como:
 
Java SE:
JDK y JRE 6 Update 23 y anteriores para Windows, Solaris y Linux
JDK 5.0 Update 27 y anteriores para Solaris 9
SDK 1.4.2_29 y anteriores para Solaris 8
 
Java for Business
JDK y JRE 6 Update 23 y anteriores para Windows, Solaris y Linux
JDK y JRE 5.0 Update 27 y anteriores para Windows, Solaris y Linux
SDK y JRE 1.4.2_29 y anteriores para Windows, Solaris y Linux

Referencias:

CVE-2010-4476

Solución:

En la página de Oracle se puede acceder a un listado completo junto con los enlaces para conseguir los parches:
http://www.oracle.com/technetwork/topics/security/alert-cve-2010-4476-305811.html

Notas: None
Fuente: ITEspresso

CSIRT-CV