Om säkerhetsinnehållet i Java för Mac OS X 10.5, uppdatering 2

I det här dokumentet beskrivs säkerhetsinnehållet i Java för Mac OS X 10.5, uppdatering 2.

Apple skyddar sina kunder genom att aldrig avslöja, diskutera eller bekräfta säkerhetsproblem innan en fullständig utredning har genomförts och alla nödvändiga programkorrigeringar eller utgåvor är tillgängliga. Mer information om Apple Produktsäkerhet finns på webbplatsen för Apple Produktsäkerhet.

Information om PGP-nyckeln från Apple Product Security finns i ”Så här använder du en PGP-nyckel från Apple Product Security”.

Om möjligt används CVE-ID:n som referenser till ytterligare information om säkerhetsproblem.

Mer information om andra säkerhetsuppdateringar finns i ”Säkerhetsuppdateringar från Apple”.

Java för Mac OS X 10.5 uppdatering 2

  • Java

    CVE-ID: CVE-2008-3638

    Tillgänglig för: Mac OS X v10.5.4 och senare, Mac OS X Server v10.5.4 och senare

    Inverkan: Att besöka en skadligt skapad webbplats kan leda till exekvering av godtycklig kod

    Beskrivning: Java-insticksprogrammet blockerar inte appletar från startar file:// URL:er. Om du besöker en webbplats som innehåller en uppsåtligt skapad Java-applet kan det tillåta en fjärrangripare att starta lokala filer, vilket kan leda till körning av godtycklig kod. Den här uppdateringen åtgärdar problemet genom förbättrad hantering av webbadresser. Det här är ett Apple-specifikt problem. Tack till Nitesh Dhanjani och Billy Rios för att de rapporterade det här problemet.

  • Java

    CVE-ID: CVE-2008-3637

    Tillgänglig för: Mac OS X v10.5.4 och senare, Mac OS X Server v10.5.4 och senare

    Inverkan: Att besöka en skadligt skapad webbplats kan leda till exekvering av godtycklig kod

    Beskrivning: Ett felkontrollproblem som leder till användning av en oinitierad variabel finns i den Hash-baserade Message Authentication Code (HMAC)-leverantören som används för att generera MD5- och SHA-1-hashar. Om du besöker en webbplats som innehåller en uppsåtligt skapad Java-applet kan det leda till exekvering av godtycklig kod. Den här uppdateringen åtgärdar problemet genom förbättrad felhantering. Det här är ett Apple-specifikt problem. Tack till Radim Marek som rapporterade det här problemet.

  • Java

    CVE-ID: CVE-2008-1185, CVE-2008-1186, CVE-2008-1187, CVE-2008-1188, CVE-2008-1189, CVE-2008-1190, CVE-2008-1191, CVE-2008-1192, CVE-2008-1195, CVE-2008-1196, CVE-2008-3104, CVE-2008-3107, CVE-2008-3108, CVE-2008-3111, CVE-2008-3112, CVE-2008-3113, CVE-2008-3114

    Tillgänglig för: Mac OS X v10.5.4 och senare, Mac OS X Server v10.5.4 och senare

    Inverkan: Flera sårbarheter i Java 1.4.2_16

    Beskrivning: Flera sårbarheter finns i Java 1.4.2_16, den allvarligaste av vilket kan tillåta otillförlitliga Java-appletar att få förhöjda privilegier. Om du besöker en webbplats som innehåller en uppsåtligt skapad Java-applet kan det leda till exekvering av godtycklig kod. Dessa problem åtgärdas genom att uppgradera Java 1.4 till version 1.4.2_18. Mer information finns på webbplatsen för Sun Java på http://java.sun.com/j2se/1.4.2/ReleaseNotes.html

  • Java

    CVE-ID: CVE-2008-1185, CVE-2008-1186, CVE-2008-1187, CVE-2008-1188, CVE-2008-1189, CVE-2008-1190, CVE-2008-1191, CVE-2008-1192, CVE-2008-1193, CVE-2008-1194, CVE-2008-1195, CVE-2008-1196, CVE-2008-3103, CVE-2008-3104, CVE-2008-3107, CVE-2008-3111, CVE-2008-3112, CVE-2008-3113, CVE-2008-3114, CVE-2008-3115

    Tillgänglig för: Mac OS X v10.5.4 och senare, Mac OS X Server v10.5.4 och senare

    Inverkan: Flera sårbarheter finns i Java 1.5.0_13

    Beskrivning: Flera sårbarheter i Java 1.5.0_13, den allvarligaste av vilket kan tillåta otillförlitliga Java-appletar att få förhöjda privilegier. Om du besöker en webbplats som innehåller en uppsåtligt skapad Java-applet kan det leda till exekvering av godtycklig kod. Dessa problem åtgärdas genom att uppgradera Java 1.5 till version 1.5.0_16. Mer information finns på webbplatsen för Sun Java på http://java.sun.com/j2se/1.5.0/ReleaseNotes.html

  • Java

    CVE-ID: CVE-2008-3103, CVE-2008-3104, CVE-2008-3105, CVE-2008-3106, CVE-2008-3107, CVE-2008-3109, CVE-2008-3110, CVE-2008-3111, CVE-2008-3112, CVE-2008-3113, CVE-2008-3114, CVE-2008-3115

    Tillgängligt för: Mac OS X v10.5.4 och senare, Mac OS X Server v10.5.4 och senare

    Effekt: Flera sårbarheter i Java 1.6.0_05

    Beskrivning: Flera sårbarheter förekommer i Java 1.6.0_05, varav de allvarligaste kan leda till att ej betrodda Java-appletar erhåller högre behörighet. Om du besöker en webbplats som innehåller en uppsåtligt skapad Java-applet kan det leda till exekvering av godtycklig kod. Dessa problem åtgärdas genom att uppgradera Java 1.6 till version 1.6.0_07. Mer information finns på webbplatsen för Sun Java på http://java.sun.com/javase/6/webnotes/ReleaseNotes.html

  • Java

    Tillgänglig för: Mac OS X v10.5.4 och senare, Mac OS X Server v10.5.4 och senare

    Inverkan: Begränsad möjlighet för applikationer att använda starkare kryptografiska nycklar

    Beskrivning: Standardjurisdiktionspolicyn distribuerad med Java 1.5 på Mac OS X v10.5 begränsar den maximala styrkan för kryptografiska nycklar som stöds i Java Cryptography Extension (JCE) till 128 bitar. Den här uppdateringen åtgärdar problemet genom att ändra standardpolicyn för jurisdiktion till versionen med obegränsad styrka. Tack till Bruno Harbulot från University of Manchester som rapporterade det här problemet.

Viktigt! Omnämnandet av webbplatser och produkter från tredje part görs endast i informationssyfte och är inte att betrakta som rekommendationer eller stöd. Apple tar inget ansvar för valet eller nyttjandet av information eller produkter från tredje part och inte heller för produkternas prestanda. Apple tillhandahåller detta endast för att underlätta för våra användare. Apple har inte testat informationen på dessa webbplatser och garanterar inte att den är korrekt eller tillförlitlig. Det finns risker med användningen av all information och alla produkter som finns på internet, och Apple tar inget ansvar i detta avseende. Observera att en tredje parts webbplats är oberoende av Apple och att Apple inte har någon kontroll över innehållet på den webbplatsen. Kontakta leverantören om du vill veta mer.

Publiceringsdatum: