【活用ガイド】

JVNDB-2009-001988

Sun JRE で使用している Apache Xerces2 Java におけるサービス運用妨害 (DoS) の脆弱性

概要

Sun Java Runtime Environment (JRE) で使用している Apache Xerces2 Java には、XML 入力処理に不備があるため、サービス運用妨害 (DoS) 状態となる脆弱性が存在します。
CVSS による深刻度 (CVSS とは?)

CVSS v2 による深刻度
基本値: 5.0 (警告) [NVD値]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 低
  • 攻撃前の認証要否: 不要
  • 機密性への影響(C): なし
  • 完全性への影響(I): なし
  • 可用性への影響(A): 部分的
影響を受けるシステム


VMware
  • VMware ESX 4.0
  • VMware ESX 3.5
  • VMware ESX 3.0.3
  • VMware Server 2.0
  • VMware vCenter 4.0
  • VMware VirtualCenter 2.5
  • VMware VirtualCenter 2.0.2
  • VMware vMA 4.0
アップル
  • Apple Mac OS X v10.5.8
  • Apple Mac OS X Server v10.5.8
サン・マイクロシステムズ
  • JDK 6 Update 14 およびそれ以前
  • JDK 5.0 Update 19 およびそれ以前
  • JRE 6 Update 14 およびそれ以前
  • JRE 5.0 Update 19 およびそれ以前
ヒューレット・パッカード
  • HP-UX 11.11 
  • HP-UX 11.23 
  • HP-UX 11.31 
ミラクル・リナックス
  • Asianux Server 4.0 
  • Asianux Server 4.0 (x86-64) 
  • Asianux Server 3 (x86) 
  • Asianux Server 3 (x86-64) 
レッドハット
  • Red Hat Enterprise Linux Extras 4 extras 
  • Red Hat Enterprise Linux Extras 4.8.z extras 
  • Red Hat Enterprise Linux Extras 3 extras 
  • Red Hat Enterprise Linux Server EUS 6.0.z  
  • RHEL Desktop Supplementary 5 (client) 
  • RHEL Supplementary 5 (server) 
  • RHEL Supplementary EUS 5.3.z (server) 
  • RHEL Supplementary EUS 5.4.z (server) 
  • Red Hat Enterprise Linux 5 (server) 
  • Red Hat Enterprise Linux Desktop 5.0 (client) 
  • Red Hat Enterprise Linux Desktop 6 
  • Red Hat Enterprise Linux EUS 5.3.z (server) 
  • Red Hat Enterprise Linux EUS 5.4.z (server) 
  • Red Hat Enterprise Linux HPC Node 6 
  • Red Hat Enterprise Linux Server 6 
  • Red Hat Enterprise Linux Workstation 6 
  • RHEL Desktop Workstation 5 (client) 
日本電気
  • CLUSTERPRO
  • CSVIEW
  • InfoFrame DocumentSkipper
  • WebSAM LogCollector
日立
  • uCosminexus Application Server Enterprise
  • uCosminexus Application Server Standard
  • uCosminexus Client
  • uCosminexus Developer Standard
  • uCosminexus Developer Professional
  • uCosminexus Navigation Platform
  • uCosminexus Navigation Platform - User License
  • uCosminexus Navigation Platform - Authoring License
  • uCosminexus Navigation Developer
  • uCosminexus Operator
  • uCosminexus Service Platform
  • uCosminexus Service Architect

想定される影響

不正な XML の入力により、サービス運用妨害 (DoS)状態にされる可能性があります。
対策

ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。
ベンダ情報

VMware アップル
  • Apple Security Updates : HT3851
  • Apple セキュリティアップデート : HT3851
サン・マイクロシステムズ ヒューレット・パッカード ミラクル・リナックス レッドハット 日本電気
  • NEC製品セキュリティ情報 : NV09-010
日立
  • Hitachi Software Vulnerability Information : HS09-017
  • ソフトウェア製品セキュリティ情報 : HS09-017
CWEによる脆弱性タイプ一覧  CWEとは?

  1. 認可・権限・アクセス制御(CWE-264) [NVD評価]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2009-2625
参考情報

  1. JVN : JVNVU#817433
  2. National Vulnerability Database (NVD) : CVE-2009-2625
  3. CERT Advisory : CERT-FI Advisory on XML libraries
  4. Secunia Advisory : SA36176
  5. Secunia Advisory : SA36180
  6. Secunia Advisory : SA36199
  7. Secunia Advisory : SA36159
  8. SecurityFocus : 35958
  9. SecurityTracker : 1022680
  10. VUPEN Security : VUPEN/ADV-2009-2153
更新履歴

  • [2009年09月10日]
      掲載
    [2009年10月08日]
      影響を受けるシステム:ミラクル・リナックス (jdk-1.6.0_156) の情報を追加
      ベンダ情報:ミラクル・リナックス (jdk-1.6.0_156) を追加
    [2009年11月05日]
      影響を受けるシステム:レッドハット (RHSA-2009:1505) の情報を追加
      ベンダ情報:レッドハット (RHSA-2009:1505) を追加
    [2009年12月21日]
      影響を受けるシステム:VMware (VMSA-2009-0016) の情報を追加
      影響を受けるシステム:ヒューレット・パッカード (HPSBUX02476) の情報を追加
      影響を受けるシステム:レッドハット (RHSA-2009:1582) の情報を追加
      影響を受けるシステム:レッドハット (RHSA-2009:1615) の情報を追加
      影響を受けるシステム:日本電気 (NV09-010) の情報を更新
      ベンダ情報:VMware (VMSA-2009-0016) を追加
      ベンダ情報:ヒューレット・パッカード (HPSBUX02476) を追加
      ベンダ情報:ミラクル・リナックス (xerces-j2-2.7.1-7jpp.2.3AXS3) を追加
      ベンダ情報:レッドハット (RHSA-2009:1582) を追加
      ベンダ情報:レッドハット (RHSA-2009:1615) を追加
    [2010年05月06日]
      影響を受けるシステム:日本電気 (NV09-010) の情報を更新
    [2011年06月14日]
      影響を受けるシステム:レッドハット (RHSA-2011:0858) の情報を追加
      ベンダ情報:レッドハット (RHSA-2011:0858) を追加
    [2012年11月30日]
      ベンダ情報:レッドハット (RHSA-2012:1232) を追加