Карточка уязвимости
Характеристики уязвимости
Уровень опасности
Оценка CVSS
(AV:N/AC:L/Au:N/C:C/I:C/A:C)
Производитель ПО
Наименование ПО
JavaTM Platform 4, Standard Edition
(1.4.2_6)
Описание
Внедрение параметров в Java Web Start в J2SE позволяет недоверенным приложениям повысить свои привилегии, используя параметр value тэга property в JNLP-файле.
Как исправить
Для устранения уязвимости необходимо установить последнюю версию продукта, соответствующую используемой платформе. Необходимую информацию можно получить по адресу:
http://www.oracle.com/technetwork/java/index.html
http://www.oracle.com/technetwork/java/index.html
Ссылки
FULLDISC (20050318 Java Web Start argument injection vulnerability): http://marc.theaimsgroup.com/?l=full-disclosure&m=111117284323657&w=2
MISC (http://jouko.iki.fi/adv/ws.html): http://jouko.iki.fi/adv/ws.html
SUNALERT (57740): http://sunsolve.sun.com/search/document.do?assetkey=1-26-57740-1
GENTOO (GLSA-200503-28): http://www.gentoo.org/security/en/glsa/glsa-200503-28.xml
BID (12847): http://www.securityfocus.com/bid/12847
MISC (http://jouko.iki.fi/adv/ws.html): http://jouko.iki.fi/adv/ws.html
SUNALERT (57740): http://sunsolve.sun.com/search/document.do?assetkey=1-26-57740-1
GENTOO (GLSA-200503-28): http://www.gentoo.org/security/en/glsa/glsa-200503-28.xml
BID (12847): http://www.securityfocus.com/bid/12847