中危 sdk,jre,jdk 安全绕过漏洞

CVE编号

CVE-2008-5351

利用情况

暂无

补丁情况

官方补丁

披露时间

2008-12-06
漏洞描述
Sun JDK和JRE 6 Update 10及更早版本,JDK和JRE 5.0 Update 16及更早版本; SDK和JRE 1.4.2_18及更早版本的Java Runtime Environment (JRE)接受的UTF-8编码不是“最短”形式,这使得攻击者更容易绕过依赖于最短格式UTF-8编码的其他应用程序的保护机制。

解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。
参考链接
http://lists.opensuse.org/opensuse-security-announce/2009-01/msg00009.html
http://lists.opensuse.org/opensuse-security-announce/2009-03/msg00001.html
http://lists.opensuse.org/opensuse-security-announce/2009-04/msg00004.html
http://lists.opensuse.org/opensuse-security-announce/2009-05/msg00000.html
http://marc.info/?l=bugtraq&m=123678756409861&w=2
http://marc.info/?l=bugtraq&m=126583436323697&w=2
http://osvdb.org/50502
http://rhn.redhat.com/errata/RHSA-2008-1018.html
http://rhn.redhat.com/errata/RHSA-2008-1025.html
http://secunia.com/advisories/32991
http://secunia.com/advisories/33015
http://secunia.com/advisories/33709
http://secunia.com/advisories/33710
http://secunia.com/advisories/34233
http://secunia.com/advisories/34259
http://secunia.com/advisories/34447
http://secunia.com/advisories/34605
http://secunia.com/advisories/34889
http://secunia.com/advisories/34972
http://secunia.com/advisories/35065
http://secunia.com/advisories/37386
http://secunia.com/advisories/38539
http://security.gentoo.org/glsa/glsa-200911-02.xml
http://sunsolve.sun.com/search/document.do?assetkey=1-26-245246-1
http://support.avaya.com/elmodocs2/security/ASA-2009-012.htm
http://support.nortel.com/go/main.jsp?cscat=BLTNDETAIL&DocumentOID=829914&poid=
http://www.redhat.com/support/errata/RHSA-2009-0016.html
http://www.redhat.com/support/errata/RHSA-2009-0369.html
http://www.redhat.com/support/errata/RHSA-2009-0445.html
http://www.securityfocus.com/bid/32608
http://www.securitytracker.com/id?1021311
http://www.us-cert.gov/cas/techalerts/TA08-340A.html
http://www.vupen.com/english/advisories/2008/3339
http://www.vupen.com/english/advisories/2009/0672
http://www116.nortel.com/pub/repository/CLARIFY/DOCUMENT/2009/03/024431-01.pdf
https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.ova...
https://rhn.redhat.com/errata/RHSA-2009-0466.html
受影响软件情况
# 类型 厂商 产品 版本 影响面
1
运行在以下环境
应用 sun jdk * Up to
(including)
5.0
运行在以下环境
应用 sun jdk * Up to
(including)
6
运行在以下环境
应用 sun jdk 5.0 -
运行在以下环境
应用 sun jdk 6 -
运行在以下环境
应用 sun jre * Up to
(including)
1.4.2_18
运行在以下环境
应用 sun jre * Up to
(including)
5.0
运行在以下环境
应用 sun jre * Up to
(including)
6
运行在以下环境
应用 sun jre 1.4.2_1 -
运行在以下环境
应用 sun jre 1.4.2_10 -
运行在以下环境
应用 sun jre 1.4.2_11 -
运行在以下环境
应用 sun jre 1.4.2_12 -
运行在以下环境
应用 sun jre 1.4.2_13 -
运行在以下环境
应用 sun jre 1.4.2_14 -
运行在以下环境
应用 sun jre 1.4.2_15 -
运行在以下环境
应用 sun jre 1.4.2_16 -
运行在以下环境
应用 sun jre 1.4.2_17 -
运行在以下环境
应用 sun jre 1.4.2_2 -
运行在以下环境
应用 sun jre 1.4.2_3 -
运行在以下环境
应用 sun jre 1.4.2_4 -
运行在以下环境
应用 sun jre 1.4.2_5 -
运行在以下环境
应用 sun jre 1.4.2_6 -
运行在以下环境
应用 sun jre 1.4.2_7 -
运行在以下环境
应用 sun jre 1.4.2_8 -
运行在以下环境
应用 sun jre 1.4.2_9 -
运行在以下环境
应用 sun jre 5.0 -
运行在以下环境
应用 sun jre 6 -
运行在以下环境
应用 sun sdk * Up to
(including)
1.4.2_18
运行在以下环境
应用 sun sdk 1.4.2_1 -
运行在以下环境
应用 sun sdk 1.4.2_10 -
运行在以下环境
应用 sun sdk 1.4.2_11 -
运行在以下环境
应用 sun sdk 1.4.2_12 -
运行在以下环境
应用 sun sdk 1.4.2_13 -
运行在以下环境
应用 sun sdk 1.4.2_14 -
运行在以下环境
应用 sun sdk 1.4.2_15 -
运行在以下环境
应用 sun sdk 1.4.2_16 -
运行在以下环境
应用 sun sdk 1.4.2_17 -
运行在以下环境
应用 sun sdk 1.4.2_2 -
运行在以下环境
应用 sun sdk 1.4.2_3 -
运行在以下环境
应用 sun sdk 1.4.2_4 -
运行在以下环境
应用 sun sdk 1.4.2_5 -
运行在以下环境
应用 sun sdk 1.4.2_6 -
运行在以下环境
应用 sun sdk 1.4.2_7 -
运行在以下环境
应用 sun sdk 1.4.2_8 -
运行在以下环境
应用 sun sdk 1.4.2_9 -
运行在以下环境
系统 opensuse_10.3 SunJava * Up to
(excluding)
1.5.0_update17-0.1
运行在以下环境
系统 opensuse_11.0 SunJava * Up to
(excluding)
1.5.0_update17-0.1
运行在以下环境
系统 opensuse_11.1 SunJava * Up to
(excluding)
1.5.0_update17-1.1
运行在以下环境
系统 redhat_5 java-1.5.0-ibm * Up to
(excluding)
1:1.5.0.9-1jpp.2.el5
运行在以下环境
系统 suse_12 java-1_6_0-ibm * Up to
(excluding)
1.6.0_sr16.1-5
阿里云评分
5.6
  • 攻击路径
    远程
  • 攻击复杂度
    容易
  • 权限要求
    无需权限
  • 影响范围
    越权影响
  • EXP成熟度
    未验证
  • 补丁情况
    官方补丁
  • 数据保密性
    无影响
  • 数据完整性
    传输被破坏
  • 服务器危害
    无影响
  • 全网数量
    N/A
CWE-ID 漏洞类型
CWE-264 权限、特权和访问控制
阿里云安全产品覆盖情况