公告ID(KYSA-202308-0004)
公告ID:KYSA-202308-0004
公告摘要:openjdk-8安全漏洞
等級:重要
發布日期:2024-11-18
詳細介紹
1. 漏洞概述
CVE-2023-22045
Oracle Java SE是一款用于開發和部署桌面、服務器以及嵌入設備和實時環境中的Java應用程序。Oracle GraalVM是一套使用Java語言編寫的即時編譯器。該產品支持多種編程語言和執行模式。Oracle Java SE 的 Oracle Java SE, Oracle GraalVM Enterprise Edition, Oracle GraalVM for JDK product 存在安全漏洞,該漏洞源于 Hotspot 模塊允許未經身份驗證的攻擊者通過多種協議進行網絡訪問,從而危害 Oracle Java SE、Oracle GraalVM Enterprise Edition、Oracle GraalVM for JDK。成功攻擊此漏洞可能會導致對 Oracle Java SE、Oracle GraalVM Enterprise Edition、Oracle GraalVM for JDK 可訪問數據的子集進行未經授權的讀取訪問。 注意:可以通過使用指定組件中的 API 來利用此漏洞,例如,通過向 API 提供數據的 Web 服務。 此漏洞還適用于 Java 部署,通常在運行沙盒 Java Web Start 應用程序或沙盒 Java 小程序的客戶端中,這些部署加載和運行不受信任的代碼(例如,來自 Internet 的代碼)并依賴 Java 沙箱來確保安全。
CVE-2023-22049
Oracle Java SE是一款用于開發和部署桌面、服務器以及嵌入設備和實時環境中的Java應用程序。Oracle GraalVM是一套使用Java語言編寫的即時編譯器。該產品支持多種編程語言和執行模式。Oracle Java SE 的 Oracle Java SE, Oracle GraalVM Enterprise Edition, Oracle GraalVM for JDK product 存在安全漏洞,該漏洞源于 Libraries 模塊允許未經身份驗證的攻擊者通過多種協議進行網絡訪問,從而危害 Oracle Java SE、Oracle GraalVM Enterprise Edition、Oracle GraalVM for JDK。成功攻擊此漏洞可能會導致對某些 Oracle Java SE、Oracle GraalVM Enterprise Edition、Oracle GraalVM for JDK 可訪問數據進行未經授權的更新、插入或刪除訪問。 注意:可以通過使用指定組件中的 API 來利用此漏洞,例如,通過向 API 提供數據的 Web 服務。 此漏洞還適用于 Java 部署,通常在運行沙盒 Java Web Start 應用程序或沙盒 Java 小程序的客戶端中,這些部署加載和運行不受信任的代碼(例如,來自 Internet 的代碼)并依賴 Java 沙箱來確保安全。
2. 受影響的操作系統及軟件包
·銀河麒麟桌面操作系統V10 SP1 2303 Update2
x86_64 架構:
openjdk-8-demo、openjdk-8-jdk-headless、openjdk-8-jdk、openjdk-8-jre-headless、openjdk-8-jre-zero、openjdk-8-jre、openjdk-8-source
arm64 架構:
openjdk-8-demo、openjdk-8-jdk-headless、openjdk-8-jdk、openjdk-8-jre-headless、openjdk-8-jre-zero、openjdk-8-jre、openjdk-8-source
mips64el 架構:
openjdk-8-demo、openjdk-8-jdk-headless、openjdk-8-jdk、openjdk-8-jre-headless、openjdk-8-jre、openjdk-8-source
3. 軟件包修復版本
·銀河麒麟桌面操作系統V10 SP1 2303 Update2
8u382-ga-1~20.04.1
4. 修復方法
方法一:升級安裝
執行更新命令進行升級
$sudo apt update
$sudo apt install openjdk-8-jre
$sudo apt install openjdk-11-jdk
方法二:下載軟件包進行升級安裝
通過軟件包地址下載軟件包,使用軟件包升級命令根據受影響的軟件包列表升級相關的組件包。
$sudo apt-get install /Path1/Package1 /Path2/Package2 /Path3/Package3……
注:Path 指軟件包下載到本地的路徑,Package指下載的軟件包名稱,多個軟件包則以空格分開。
5. 軟件包下載地址
銀河麒麟桌面操作系統V10 SP1 2303 Update2
x86_64軟件包下載地址
https://archive.kylinos.cn/kylin/KYLIN-ALL/pool/main/o/openjdk-8/openjdk-8-demo_8u382-ga-1~20.04.1_amd64.deb
https://archive.kylinos.cn/kylin/KYLIN-ALL/pool/main/o/openjdk-8/openjdk-8-jdk-headless_8u382-ga-1~20.04.1_amd64.deb
https://archive.kylinos.cn/kylin/KYLIN-ALL/pool/main/o/openjdk-8/openjdk-8-jdk_8u382-ga-1~20.04.1_amd64.deb
https://archive.kylinos.cn/kylin/KYLIN-ALL/pool/main/o/openjdk-8/openjdk-8-jre-headless_8u382-ga-1~20.04.1_amd64.deb
https://archive.kylinos.cn/kylin/KYLIN-ALL/pool/main/o/openjdk-8/openjdk-8-jre-zero_8u382-ga-1~20.04.1_amd64.deb
https://archive.kylinos.cn/kylin/KYLIN-ALL/pool/main/o/openjdk-8/openjdk-8-jre_8u382-ga-1~20.04.1_amd64.deb
https://archive.kylinos.cn/kylin/KYLIN-ALL/pool/main/o/openjdk-8/openjdk-8-source_8u382-ga-1~20.04.1_all.deb
arm64軟件包下載地址
https://archive.kylinos.cn/kylin/KYLIN-ALL/pool/main/o/openjdk-8/openjdk-8-demo_8u382-ga-1~20.04.1_arm64.deb
https://archive.kylinos.cn/kylin/KYLIN-ALL/pool/main/o/openjdk-8/openjdk-8-jdk-headless_8u382-ga-1~20.04.1_arm64.deb
https://archive.kylinos.cn/kylin/KYLIN-ALL/pool/main/o/openjdk-8/openjdk-8-jdk_8u382-ga-1~20.04.1_arm64.deb
https://archive.kylinos.cn/kylin/KYLIN-ALL/pool/main/o/openjdk-8/openjdk-8-jre-headless_8u382-ga-1~20.04.1_arm64.deb
https://archive.kylinos.cn/kylin/KYLIN-ALL/pool/main/o/openjdk-8/openjdk-8-jre-zero_8u382-ga-1~20.04.1_arm64.deb
https://archive.kylinos.cn/kylin/KYLIN-ALL/pool/main/o/openjdk-8/openjdk-8-jre_8u382-ga-1~20.04.1_arm64.deb
https://archive.kylinos.cn/kylin/KYLIN-ALL/pool/main/o/openjdk-8/openjdk-8-source_8u382-ga-1~20.04.1_all.deb
mips64el軟件包下載地址
https://archive.kylinos.cn/kylin/KYLIN-ALL/pool/main/o/openjdk-8/openjdk-8-demo_8u382-ga-1~20.04.1_mips64el.deb
https://archive.kylinos.cn/kylin/KYLIN-ALL/pool/main/o/openjdk-8/openjdk-8-jdk-headless_8u382-ga-1~20.04.1_mips64el.deb
https://archive.kylinos.cn/kylin/KYLIN-ALL/pool/main/o/openjdk-8/openjdk-8-jdk_8u382-ga-1~20.04.1_mips64el.deb
https://archive.kylinos.cn/kylin/KYLIN-ALL/pool/main/o/openjdk-8/openjdk-8-jre-headless_8u382-ga-1~20.04.1_mips64el.deb
https://archive.kylinos.cn/kylin/KYLIN-ALL/pool/main/o/openjdk-8/openjdk-8-jre_8u382-ga-1~20.04.1_mips64el.deb
https://archive.kylinos.cn/kylin/KYLIN-ALL/pool/main/o/openjdk-8/openjdk-8-source_8u382-ga-1~20.04.1_all.deb
6. 修復驗證
使用軟件包查詢命令,查看相關的軟件包版本大于或等于修復版本則成功修復。
$sudo dpkg -l |grep Package
注:Package為軟件包包名。