Sun JSSE/Java Plug-In/Java Web Start Incorrect Certificate Validation Vulnerability
BID:6682
Info
Sun JSSE/Java Plug-In/Java Web Start Incorrect Certificate Validation Vulnerability
| Bugtraq ID: | 6682 |
| Class: | Design Error |
| CVE: | |
| Remote: | Yes |
| Local: | No |
| Published: | Jan 23 2003 12:00AM |
| Updated: | Jan 23 2003 12:00AM |
| Credit: | This issue was announced by Sun Microsystems. |
| Vulnerable: |
Sun SDK (Windows Production Release) 1.4.1 Sun SDK (Windows Production Release) 1.4 .0_02 Sun SDK (Windows Production Release) 1.4 Sun SDK (Windows Production Release) 1.3.1 _05 Sun SDK (Windows Production Release) 1.3.1 _03 Sun SDK (Windows Production Release) 1.3.1 _01a Sun SDK (Windows Production Release) 1.3 .0_05 Sun SDK (Windows Production Release) 1.3 .0_02 Sun SDK (Solaris Production Release) 1.4.1 Sun SDK (Solaris Production Release) 1.4 .0_02 Sun SDK (Solaris Production Release) 1.4 Sun SDK (Solaris Production Release) 1.3.1 _05 Sun SDK (Solaris Production Release) 1.3.1 _03 Sun SDK (Solaris Production Release) 1.3.1 _01 Sun SDK (Solaris Production Release) 1.3 _05 Sun SDK (Solaris Production Release) 1.3 _02 Sun SDK (Solaris Production Release) 1.3 Sun SDK (Linux Production Release) 1.4.1 Sun SDK (Linux Production Release) 1.4 .0_02 Sun SDK (Linux Production Release) 1.4 Sun SDK (Linux Production Release) 1.3.1 _05 Sun SDK (Linux Production Release) 1.3.1 _03 Sun SDK (Linux Production Release) 1.3.1 _01 Sun SDK (Linux Production Release) 1.3 _05 Sun SDK (Linux Production Release) 1.3 _02 Sun JSSE 1.0.3 Sun JRE (Windows Production Release) 1.4.1 Sun JRE (Windows Production Release) 1.4 .0_02 Sun JRE (Windows Production Release) 1.4 Sun JRE (Windows Production Release) 1.3.1 _05 Sun JRE (Windows Production Release) 1.3.1 _03 Sun JRE (Windows Production Release) 1.3.1 _01a Sun JRE (Windows Production Release) 1.3 .0_05 Sun JRE (Windows Production Release) 1.3 .0_02 Sun JRE (Windows Production Release) 1.3 Sun JRE (Solaris Production Release) 1.4.1 Sun JRE (Solaris Production Release) 1.4 .0_02 Sun JRE (Solaris Production Release) 1.4 Sun JRE (Solaris Production Release) 1.3.1 _05 Sun JRE (Solaris Production Release) 1.3.1 _03 Sun JRE (Solaris Production Release) 1.3.1 _01 Sun JRE (Solaris Production Release) 1.3 .0_05 Sun JRE (Solaris Production Release) 1.3 .0_02 Sun JRE (Solaris Production Release) 1.3 Sun JRE (Linux Production Release) 1.4.1 Sun JRE (Linux Production Release) 1.4 .0_02 Sun JRE (Linux Production Release) 1.4 Sun JRE (Linux Production Release) 1.3.1 _05 Sun JRE (Linux Production Release) 1.3.1 _03 Sun JRE (Linux Production Release) 1.3.1 _01 Sun JRE (Linux Production Release) 1.3.1 Sun JRE (Linux Production Release) 1.3 .0_05 Sun JRE (Linux Production Release) 1.3 .0_02 Sun JRE (Linux Production Release) 1.3 .0_01 Sun Java Web Start 1.2 Sun Java Web Start 1.0.1 _02 Sun Java Web Start 1.0.1 _01 Sun Java Web Start 1.0.1 Sun Java Web Start 1.0 SGI IRIX 6.5.19 SGI IRIX 6.5.18 SGI IRIX 6.5.17 SGI IRIX 6.5.16 SGI IRIX 6.5.15 SGI IRIX 6.5.14 SGI IRIX 6.5.13 SGI IRIX 6.5.12 SGI IRIX 6.5.11 SGI IRIX 6.5.10 SGI IRIX 6.5.9 SGI IRIX 6.5.8 SGI IRIX 6.5.7 SGI IRIX 6.5.6 SGI IRIX 6.5.5 SGI IRIX 6.5.4 SGI IRIX 6.5.3 SGI IRIX 6.5.2 SGI IRIX 6.5.1 SGI IRIX 6.5 Jetty Jetty 4.2.6 Jetty Jetty 4.2.5 Jetty Jetty 4.2.4 HP Java Web Start 1.0.1 .01 HP Java Web Start 1.0.1 .00 HP Java Web Start 1.0 .00 HP HP-UX (VVOS) 11.0 4 HP HP-UX 11.22 HP HP-UX 11.11 HP HP-UX 11.0 |
| Not Vulnerable: |
Sun SDK (Windows Production Release) 1.4.1 _01 Sun SDK (Windows Production Release) 1.4 .0_03 Sun SDK (Windows Production Release) 1.3.1 _06 Sun SDK (Solaris Production Release) 1.4.1 _01 Sun SDK (Solaris Production Release) 1.4 .0_03 Sun SDK (Solaris Production Release) 1.3.1 _06 Sun SDK (Linux Production Release) 1.4.1 _01 Sun SDK (Linux Production Release) 1.4 .0_03 Sun SDK (Linux Production Release) 1.3.1 _06 Sun JSSE 1.0.3 _01 Sun JRE (Windows Production Release) 1.4.1 _01 Sun JRE (Windows Production Release) 1.4 .0_03 Sun JRE (Windows Production Release) 1.3.1 _06 Sun JRE (Solaris Production Release) 1.4.1 _01 Sun JRE (Solaris Production Release) 1.4 .0_03 Sun JRE (Solaris Production Release) 1.3.1 _06 Sun JRE (Linux Production Release) 1.4.1 _01 Sun JRE (Linux Production Release) 1.4 .0_03 Sun JRE (Linux Production Release) 1.3.1 _06 Jetty Jetty 4.2.7 HP Java Web Start 1.0.1 .02 |
Discussion
Sun JSSE/Java Plug-In/Java Web Start Incorrect Certificate Validation Vulnerability
Sun Java Secure Socket Extension (JSSE), Java Plug-In, and Java Web Start do not validate certificates correctly.
In the case of JSSE, this may result in untrusted and potentially hostile websites being successfully authenticated for SSL transactions.
The vulnerability occurs when initializing SSLContext with an instance of the X509TrustManager implementation. This will result in JSSE to incorrectly determine trust decisions.
In the case of Java Plug-In or Java Web Start, this may result in untrusted and potentially hostile code (in signed JAR files) being treated and therefore executed as though it is trusted.
It is not currently known what circumstances are required to reproduce these conditions. Though not verified, this may be similar to the issue described in BID 5410.
Sun Java Secure Socket Extension (JSSE), Java Plug-In, and Java Web Start do not validate certificates correctly.
In the case of JSSE, this may result in untrusted and potentially hostile websites being successfully authenticated for SSL transactions.
The vulnerability occurs when initializing SSLContext with an instance of the X509TrustManager implementation. This will result in JSSE to incorrectly determine trust decisions.
In the case of Java Plug-In or Java Web Start, this may result in untrusted and potentially hostile code (in signed JAR files) being treated and therefore executed as though it is trusted.
It is not currently known what circumstances are required to reproduce these conditions. Though not verified, this may be similar to the issue described in BID 5410.
Exploit / POC
Sun JSSE/Java Plug-In/Java Web Start Incorrect Certificate Validation Vulnerability
Currently we are not aware of any exploits for this issue. If you feel we are in error or are aware of more recent information, please mail us at: [email protected] <mailto:[email protected]>.
Currently we are not aware of any exploits for this issue. If you feel we are in error or are aware of more recent information, please mail us at: [email protected] <mailto:[email protected]>.
Solution / Fix
Sun JSSE/Java Plug-In/Java Web Start Incorrect Certificate Validation Vulnerability
Solution:
HP has released an advisory (HPSBUX0301-239) which addresses this issue. The advisory details manual upgrade steps for various Java releases on HP-UX platforms, in addition to other fix information. Please see the attached advisory for specific details on how to obtain and apply vendor fixes.
To address this vulnerability in SDK and JRE, users are advised to upgrade to the most recent versions. The following is a list of fixed versions:
JSSE in SDK and JRE 1.4.0_02 or later 1.4.0 releases
JSSE 1.0.3_01
Java Plug-in in SDK and JRE 1.4.1_01 or later 1.4.1 releases
Java Plug-in in SDK and JRE 1.4.0_03 or later 1.4.0 releases
Java Plug-in in SDK and JRE 1.3.1_06 or later 1.3.1 releases
Java Web Start in SDK and JRE 1.4.1_01 or later 1.4.1 releases
This problem also affects Jetty, which uses the reference implementation of the SSL libraries included with the JSSE. A fixed version is available.
SGI has released an advisory (20030303-01-I) which contains fixes. Please see the attached advisory for details on applying fixes.
Fixes are available:
Sun JSSE 1.0.3
HP HP-UX (VVOS) 11.0 4
Jetty Jetty 4.2.4
Jetty Jetty 4.2.5
Jetty Jetty 4.2.6
SGI IRIX 6.5
SGI IRIX 6.5.1
SGI IRIX 6.5.10
SGI IRIX 6.5.11
SGI IRIX 6.5.12
SGI IRIX 6.5.13
SGI IRIX 6.5.14
SGI IRIX 6.5.15
SGI IRIX 6.5.16
SGI IRIX 6.5.17
SGI IRIX 6.5.18
SGI IRIX 6.5.19
SGI IRIX 6.5.2
SGI IRIX 6.5.3
SGI IRIX 6.5.4
SGI IRIX 6.5.5
SGI IRIX 6.5.6
SGI IRIX 6.5.7
SGI IRIX 6.5.8
SGI IRIX 6.5.9
Solution:
HP has released an advisory (HPSBUX0301-239) which addresses this issue. The advisory details manual upgrade steps for various Java releases on HP-UX platforms, in addition to other fix information. Please see the attached advisory for specific details on how to obtain and apply vendor fixes.
To address this vulnerability in SDK and JRE, users are advised to upgrade to the most recent versions. The following is a list of fixed versions:
JSSE in SDK and JRE 1.4.0_02 or later 1.4.0 releases
JSSE 1.0.3_01
Java Plug-in in SDK and JRE 1.4.1_01 or later 1.4.1 releases
Java Plug-in in SDK and JRE 1.4.0_03 or later 1.4.0 releases
Java Plug-in in SDK and JRE 1.3.1_06 or later 1.3.1 releases
Java Web Start in SDK and JRE 1.4.1_01 or later 1.4.1 releases
This problem also affects Jetty, which uses the reference implementation of the SSL libraries included with the JSSE. A fixed version is available.
SGI has released an advisory (20030303-01-I) which contains fixes. Please see the attached advisory for details on applying fixes.
Fixes are available:
Sun JSSE 1.0.3
-
Sun JSSE 1.0.3_01
http://java.sun.com/products/jsse/index-103.html
HP HP-UX (VVOS) 11.0 4
-
HP PHSS_28685
B.11.04 Virtualvault A.04.50
http://itrc.hp.com -
HP PHSS_28686
B.11.04 Virtualvault A.04.60
http://itrc.hp.com
Jetty Jetty 4.2.4
-
Jetty Jetty-4.2.7-src.tgz
http://prdownloads.sourceforge.net/jetty/Jetty-4.2.7-src.tgz?download
Jetty Jetty 4.2.5
-
Jetty Jetty-4.2.7-src.tgz
http://prdownloads.sourceforge.net/jetty/Jetty-4.2.7-src.tgz?download
Jetty Jetty 4.2.6
-
Jetty Jetty-4.2.7-src.tgz
http://prdownloads.sourceforge.net/jetty/Jetty-4.2.7-src.tgz?download
SGI IRIX 6.5
-
SGI Java SDK 1.4.1
http://www.sgi.com/products/evaluation/6.5_java2_1.4.1/ -
SGI Runtime Plug-in for IRIX, Java 1.4.1
http://www.sgi.com/products/evaluation/6.5_java_plugin_1.4.1/
SGI IRIX 6.5.1
-
SGI Java SDK 1.4.1
http://www.sgi.com/products/evaluation/6.5_java2_1.4.1/ -
SGI Runtime Plug-in for IRIX, Java 1.4.1
http://www.sgi.com/products/evaluation/6.5_java_plugin_1.4.1/
SGI IRIX 6.5.10
-
SGI Java SDK 1.4.1
http://www.sgi.com/products/evaluation/6.5_java2_1.4.1/ -
SGI Runtime Plug-in for IRIX, Java 1.4.1
http://www.sgi.com/products/evaluation/6.5_java_plugin_1.4.1/
SGI IRIX 6.5.11
-
SGI Java SDK 1.4.1
http://www.sgi.com/products/evaluation/6.5_java2_1.4.1/ -
SGI Runtime Plug-in for IRIX, Java 1.4.1
http://www.sgi.com/products/evaluation/6.5_java_plugin_1.4.1/
SGI IRIX 6.5.12
-
SGI Java SDK 1.4.1
http://www.sgi.com/products/evaluation/6.5_java2_1.4.1/ -
SGI Runtime Plug-in for IRIX, Java 1.4.1
http://www.sgi.com/products/evaluation/6.5_java_plugin_1.4.1/
SGI IRIX 6.5.13
-
SGI Java SDK 1.4.1
http://www.sgi.com/products/evaluation/6.5_java2_1.4.1/ -
SGI Runtime Plug-in for IRIX, Java 1.4.1
http://www.sgi.com/products/evaluation/6.5_java_plugin_1.4.1/
SGI IRIX 6.5.14
-
SGI Java SDK 1.4.1
http://www.sgi.com/products/evaluation/6.5_java2_1.4.1/ -
SGI Runtime Plug-in for IRIX, Java 1.4.1
http://www.sgi.com/products/evaluation/6.5_java_plugin_1.4.1/
SGI IRIX 6.5.15
-
SGI Java SDK 1.4.1
http://www.sgi.com/products/evaluation/6.5_java2_1.4.1/ -
SGI Runtime Plug-in for IRIX, Java 1.4.1
http://www.sgi.com/products/evaluation/6.5_java_plugin_1.4.1/
SGI IRIX 6.5.16
-
SGI Java SDK 1.4.1
http://www.sgi.com/products/evaluation/6.5_java2_1.4.1/ -
SGI Runtime Plug-in for IRIX, Java 1.4.1
http://www.sgi.com/products/evaluation/6.5_java_plugin_1.4.1/
SGI IRIX 6.5.17
-
SGI Java SDK 1.4.1
http://www.sgi.com/products/evaluation/6.5_java2_1.4.1/ -
SGI Runtime Plug-in for IRIX, Java 1.4.1
http://www.sgi.com/products/evaluation/6.5_java_plugin_1.4.1/
SGI IRIX 6.5.18
-
SGI Java SDK 1.4.1
http://www.sgi.com/products/evaluation/6.5_java2_1.4.1/ -
SGI Runtime Plug-in for IRIX, Java 1.4.1
http://www.sgi.com/products/evaluation/6.5_java_plugin_1.4.1/
SGI IRIX 6.5.19
-
SGI Java SDK 1.4.1
http://www.sgi.com/products/evaluation/6.5_java2_1.4.1/ -
SGI Runtime Plug-in for IRIX, Java 1.4.1
http://www.sgi.com/products/evaluation/6.5_java_plugin_1.4.1/
SGI IRIX 6.5.2
-
SGI Java SDK 1.4.1
http://www.sgi.com/products/evaluation/6.5_java2_1.4.1/ -
SGI Runtime Plug-in for IRIX, Java 1.4.1
http://www.sgi.com/products/evaluation/6.5_java_plugin_1.4.1/
SGI IRIX 6.5.3
-
SGI Java SDK 1.4.1
http://www.sgi.com/products/evaluation/6.5_java2_1.4.1/ -
SGI Runtime Plug-in for IRIX, Java 1.4.1
http://www.sgi.com/products/evaluation/6.5_java_plugin_1.4.1/
SGI IRIX 6.5.4
-
SGI Java SDK 1.4.1
http://www.sgi.com/products/evaluation/6.5_java2_1.4.1/ -
SGI Runtime Plug-in for IRIX, Java 1.4.1
http://www.sgi.com/products/evaluation/6.5_java_plugin_1.4.1/
SGI IRIX 6.5.5
-
SGI Java SDK 1.4.1
http://www.sgi.com/products/evaluation/6.5_java2_1.4.1/ -
SGI Runtime Plug-in for IRIX, Java 1.4.1
http://www.sgi.com/products/evaluation/6.5_java_plugin_1.4.1/
SGI IRIX 6.5.6
-
SGI Java SDK 1.4.1
http://www.sgi.com/products/evaluation/6.5_java2_1.4.1/ -
SGI Runtime Plug-in for IRIX, Java 1.4.1
http://www.sgi.com/products/evaluation/6.5_java_plugin_1.4.1/
SGI IRIX 6.5.7
-
SGI Java SDK 1.4.1
http://www.sgi.com/products/evaluation/6.5_java2_1.4.1/ -
SGI Runtime Plug-in for IRIX, Java 1.4.1
http://www.sgi.com/products/evaluation/6.5_java_plugin_1.4.1/
SGI IRIX 6.5.8
-
SGI Java SDK 1.4.1
http://www.sgi.com/products/evaluation/6.5_java2_1.4.1/ -
SGI Runtime Plug-in for IRIX, Java 1.4.1
http://www.sgi.com/products/evaluation/6.5_java_plugin_1.4.1/
SGI IRIX 6.5.9
-
SGI Java SDK 1.4.1
http://www.sgi.com/products/evaluation/6.5_java2_1.4.1/ -
SGI Runtime Plug-in for IRIX, Java 1.4.1
http://www.sgi.com/products/evaluation/6.5_java_plugin_1.4.1/
References
Sun JSSE/Java Plug-In/Java Web Start Incorrect Certificate Validation Vulnerability
References:
References:
- J2SE Product Page (Sun)
- Sun Alert ID: 50081 (Sun)
- Incorrect Certificate Validation in Java Secure Socket Extension (Alex Loots
)