积极预防 及时发现
快速响应 力保恢复
HP 安全公告:利用 JAVA JRE 漏洞能取得系统特权
发布时间:2002-04-03 信息来源:管理员

HP发布安全公告,指出在 Java(TM) Runtime Environment(JRE) 中存在漏洞,当终端与 HTTP 代理服务器间进行持续的联机时,该漏洞允许不可靠的 applet 监视送往 HTTP 代理服务器的请求与 HTTP代理服务器送出的响应。 一个恶意的本端使用者可在远程登入服务器以缓冲区溢位(buffer overflow 的方式取得 root 权限。Linux 平台上的 HP Secure OS 软件的预设安装并不会安装远程登入服务器(telnet server)。 影响平台 仅影响在 HP9000 系列中 700/800 安装版本 10.20 的HP-UX平台。此安全通报适合于在 HP-UX 的 Java,并不包括在 Linux 或 Windows/NT 平台的Java。 解决方案: 安装最新版的 Java 套件,请至下列网址下载与安装最新版的 Java 套件 www.hp.com/go/java 包括针对 JDK/JRE 1.1.8, 1.2.2 和 JDK/JRE 1.3.0 这些较旧版本的 Java 套件。 建议解决方案:在不同版本的 HP-UX 更新至不同版本的 JDK 与 JRK。 HP-UX 10.20,JDK 与 JRK 更新至 1.1.8.06 或更新的版本。 HP-UX 11.x,JDK 与 JRK 更新至 1.2.2.12 或更新的版本。 HP-UX 11.x,JDK 与 JRK 更新至 1.3.1.00 或更新的版本。 如何确定 JDK,JRE 和 JPI 的版本,以下有两个机制来判断系统上已安装 Java JDK/SDK(发展工具),JRE(runtime),或 JPI(Netscape的Java Plugin) 第一个,执行下列指令以列出已安装的 Java 产品版本, /usr/sbin/swlist -l bundle | grep -i java 第二个,执行下列的指令向 Java 询问其本身的版本, <路径>/bin/java -version(预设安装的路径) /opt/java - for Java 1.1 /opt/java1.2 - for Java 1.2 /opt/java1.3 - for Java 1.3 但是此路径可能会因为安装过程的特殊设定而改变。 JPI 被安装于 home directories,可以下列的指令查询其版本 若是 Java 1.2: $HOME/.netscape/java/bin/java -version 若是 Java 1.1: $HOME/.netscape/java/bin/PA_RISC/green_threads/jre 注意:不要根据 Netscape 的说明档(Help/About)去搜寻 JPI 的版本,因为在某些情况下这些资料是不正确的。或是直接移除 JPI,因为 JPI plugin 是手动安装于 Netscape,所以它也必须手动被移除 当您因为安全的理由需要将 plugin 移除,在 Java 1.1 与 Java 1.2 可执行下列的指令, rm -f $HOME/.netscape/plugins/javaplugin.sl rm -rf $HOME/.netscape/java