Apple Mac OS X Java Applet HMAC Provider Handling Remote Code Execution Vulnerability
BID:31379
Info
Apple Mac OS X Java Applet HMAC Provider Handling Remote Code Execution Vulnerability
| Bugtraq ID: | 31379 |
| Class: | Design Error |
| CVE: |
CVE-2008-3637 |
| Remote: | Yes |
| Local: | No |
| Published: | Sep 25 2008 12:00AM |
| Updated: | Sep 25 2008 04:49PM |
| Credit: | Radim Marek |
| Vulnerable: |
Apple Mac OS X Server 10.5.5 Apple Mac OS X Server 10.5.4 Apple Mac OS X Server 10.5.3 Apple Mac OS X Server 10.5.2 Apple Mac OS X Server 10.5.1 Apple Mac OS X Server 10.4.11 Apple Mac OS X Server 10.4.10 Apple Mac OS X Server 10.4.9 Apple Mac OS X Server 10.4.8 Apple Mac OS X Server 10.4.7 Apple Mac OS X Server 10.4.6 Apple Mac OS X Server 10.4.5 Apple Mac OS X Server 10.4.4 Apple Mac OS X Server 10.4.3 Apple Mac OS X Server 10.4.2 Apple Mac OS X Server 10.4.1 Apple Mac OS X Server 10.4 Apple Mac OS X Server 10.5 Apple Mac OS X 10.5.5 Apple Mac OS X 10.5.4 Apple Mac OS X 10.5.3 Apple Mac OS X 10.5.2 Apple Mac OS X 10.5.1 Apple Mac OS X 10.4.11 Apple Mac OS X 10.4.10 Apple Mac OS X 10.4.9 Apple Mac OS X 10.4.8 Apple Mac OS X 10.4.7 Apple Mac OS X 10.4.6 Apple Mac OS X 10.4.5 Apple Mac OS X 10.4.4 Apple Mac OS X 10.4.3 Apple Mac OS X 10.4.2 Apple Mac OS X 10.4.1 Apple Mac OS X 10.4 Apple Mac OS X 10.5 |
| Not Vulnerable: | |
Discussion
Apple Mac OS X Java Applet HMAC Provider Handling Remote Code Execution Vulnerability
Apple Mac OS X is prone to a vulnerability that lets attackers run arbitrary code because the software fails to properly handle Java applets containing malicious values in the Hash-based Message Authentication Code (HMAC) provider.
Successful exploits will allow an attacker to run arbitrary code in the context of the affected software. Failed exploit attempts may result in denial-of-service conditions.
This issue affects the following:
Mac OS X 10.5.5 (and prior versions)
Mac OS X Server 10.5.5 (and prior versions)
Mac OS X 10.4.11 (and prior versions)
Mac OS X Server 10.4.11 (and prior versions)
Apple Mac OS X is prone to a vulnerability that lets attackers run arbitrary code because the software fails to properly handle Java applets containing malicious values in the Hash-based Message Authentication Code (HMAC) provider.
Successful exploits will allow an attacker to run arbitrary code in the context of the affected software. Failed exploit attempts may result in denial-of-service conditions.
This issue affects the following:
Mac OS X 10.5.5 (and prior versions)
Mac OS X Server 10.5.5 (and prior versions)
Mac OS X 10.4.11 (and prior versions)
Mac OS X Server 10.4.11 (and prior versions)
Exploit / POC
Apple Mac OS X Java Applet HMAC Provider Handling Remote Code Execution Vulnerability
Currently we are not aware of any working exploits. If you feel we are in error or if you are aware of more recent information, please mail us at: [email protected].
Currently we are not aware of any working exploits. If you feel we are in error or if you are aware of more recent information, please mail us at: [email protected].
Solution / Fix
Apple Mac OS X Java Applet HMAC Provider Handling Remote Code Execution Vulnerability
Solution:
A vendor advisory is available to address this issue. Please see the references for more information.
Apple Mac OS X Server 10.4.11
Apple Mac OS X 10.4.11
Apple Mac OS X 10.5.4
Apple Mac OS X Server 10.5.4
Apple Mac OS X Server 10.5.5
Apple Mac OS X 10.5.5
Solution:
A vendor advisory is available to address this issue. Please see the references for more information.
Apple Mac OS X Server 10.4.11
-
Apple JavaForMacOSX10.4Release7.dmg
Java for Mac OS X 10.4, Release 7
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=21278&cat= 59&platform=osx&method=sa/JavaForMacOSX10.4Release7.dmg
Apple Mac OS X 10.4.11
-
Apple JavaForMacOSX10.4Release7.dmg
Java for Mac OS X 10.4, Release 7
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=21278&cat= 59&platform=osx&method=sa/JavaForMacOSX10.4Release7.dmg
Apple Mac OS X 10.5.4
-
Apple JavaForMacOSX10.5Update2.dmg
Java for Mac OS X 10.5 Update 2
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=21277&cat= 59&platform=osx&method=sa/JavaForMacOSX10.5Update2.dmg
Apple Mac OS X Server 10.5.4
-
Apple JavaForMacOSX10.5Update2.dmg
Java for Mac OS X 10.5 Update 2
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=21277&cat= 59&platform=osx&method=sa/JavaForMacOSX10.5Update2.dmg
Apple Mac OS X Server 10.5.5
-
Apple JavaForMacOSX10.5Update2.dmg
Java for Mac OS X 10.5 Update 2
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=21277&cat= 59&platform=osx&method=sa/JavaForMacOSX10.5Update2.dmg
Apple Mac OS X 10.5.5
-
Apple JavaForMacOSX10.5Update2.dmg
Java for Mac OS X 10.5 Update 2
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=21277&cat= 59&platform=osx&method=sa/JavaForMacOSX10.5Update2.dmg
References
Apple Mac OS X Java Applet HMAC Provider Handling Remote Code Execution Vulnerability
References:
References:
- Mac OS X Homepage (Apple)