Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Sun Java SE y OpenJDK (CVE-2009-2475)

Gravedad CVSS v2.0:
ALTA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
10/08/2009
Última modificación:
19/09/2017

Descripción

Sun Java SE v5.0 anterior a la actualización 20 y v6 anterior a la actualización 15, y OpenJDK, pueden permitir a atacantes dependientes del contexto obtener información confidencial a través de vectores de ataque relacionados con variables estáticas que son declaradas sin la palabra clave "final" relacionadas con (1) LayoutQueue, (2) Cursor.predefined, (3) AccessibleResourceBundle.getContents, (4) ImageReaderSpi.STANDARD_INPUT_TYPE, (5) ImageWriterSpi.STANDARD_OUTPUT_TYPE, (6) los complementos ("plugins") imageio, (7) DnsContext.debug, (8) RmfFileReader/StandardMidiFileWriter.types, (9) AbstractSaslImpl.logger, (10) Synth.Region.uiToRegionMap/lowerCaseNameMap, (11) la clase "Introspector" y una caché de BeanInfo, y (12) JAX-WS, una vulnerabilidad diferente de CVE-2009-2673.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sun:java_se:*:20:*:*:*:*:*:* 5.0 (incluyendo)
cpe:2.3:a:sun:java_se:*:14:*:*:*:*:*:* 6 (incluyendo)
cpe:2.3:a:sun:openjdk:*:*:*:*:*:*:*:*