IBM Support

2017年7月 CPU で報告された IBM Java SDK の複数の脆弱性の WebSphere Application Server への影響

Security Bulletin


Summary

WebSphere Application Serverに同梱されているIBM Java SDKにいくつかの脆弱性が存在し、IBM Java SDKでそれらの修正が公開されました。
また、それらの脆弱性は、WebSphere Application Server traditional 、 Liberty 、Hypervisor Editionに影響する可能性があるため対応をご検討ください。

最新の情報については、下記URLの文書(英語)をご参照ください。
IBM Security Bulletin: Multiple Vulnerabilities in IBM® Java SDK affects WebSphere Application Server July 2017 CPU
http://www.ibm.com/support/docview.wss?uid=swg22007002

Vulnerability Details

WebSphere Application Serverに同梱しているIBM Java SDKに関しての情報は、"References"にリストされているKnowledge Centerもご参照ください。

この製品に同梱のIBM Java Runtimeを使用して独自のJavaコードを実行する場合は、コードを評価して、完全な脆弱性リストがコードに適用可能かどうかを判断する必要があります。
後述の"References"にリストされている「IBM Java SDK Security Bulletin」のリンクを参照してください。

※HP-UX用の修正モジュールについては、出荷が遅れています。

CVEID: CVE-2017-10102
  • DESCRIPTION: Java SE RMI コンポーネントに関する脆弱性によりシステムの制御を攻撃者に奪われる可能性があります。
CVSS Base Score: 9
CVSS Temporal Score: See https://exchange.xforce.ibmcloud.com/vulnerabilities/128863 for the current score
CVSS Environmental Score*: Undefined
CVSS Vector: (CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H)

CVEID: CVE-2017-10116
DESCRIPTION: Java SE / Java SE Embedded / JRockit Security コンポーネントに関する脆弱性によりシステムの制御を攻撃者に奪われる可能性があります。
CVSS Base Score: 8.3
CVSS Temporal Score: See https://exchange.xforce.ibmcloud.com/vulnerabilities/128877 for the current score
CVSS Environmental Score*: Undefined
CVSS Vector: (CVSS:3.0/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H)

CVEID: CVE-2017-10115
DESCRIPTION: Java SE / Java SE Embedded / JRockit Security コンポーネントに関する脆弱性によりリモート攻撃者が機密情報を取得する可能性があります。
CVSS Base Score: 7.5
CVSS Temporal Score: See https://exchange.xforce.ibmcloud.com/vulnerabilities/128876 for the current score
CVSS Environmental Score*: Undefined
CVSS Vector: (CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)

Affected Products and Versions

この脆弱性は、すべてのバージョンのWebSphere Application ServerとHypervisor Edition、および Liberty において影響があります。

  • V9.0
  • V8.5
  • V8.0
  • V7.0

Liberty
  • 17.0.0.2までに同梱されているIBM JDK

※※WebSphere Application Servers Fix Packs 17.0.0.3, 9.0.0.5, 8.5.5.13, 8.0.0.14, 7.0.0.45 以降に含まれるIBM SDK, Java Technology Editionでは発生しません。

Remediation/Fixes


お使いの環境に該当する個別修正 の適用、もしくは、それらを含むFix Packを適用してください。

WebSphere Application Server Liberty:

バージョン対応策
V8.5.0.0~V17.0.0.2- IBM Java SDK 6.1 (J9 2.6)をお使いの場合:
  • Fix Pack 8.5.5.1 以降にバージョンアップし、個別修正モジュールAPAR PI84267 を適用します。
    適用後のバージョンは、IBM Java SDK 6R1 Service Refresh 8 Fix Pack 50 になります。

- IBM Java SDK 7.0 をお使いの場合:
  • Fix Pack 8.5.5.1 以降にバージョンアップし、個別修正モジュールAPAR PI84265 を適用します。
    適用後のバージョンは、IBM Java SDK 7 Service Refresh 10 Fix Pack 10 になります。

- IBM Java SDK 7.1 / SDK 8 をお使いの場合:
-- または --
  • Fix Pack 17.0.0.3 以降で提供されるIBM Java SDKへアップデートします。

V9.0 WebSphere Application Server traditional:

バージョン対応策
V9.0.0.0~V9.0.0.4

V8.5/V8.0/7.0 WebSphere Application Server traditional および Hypervisor Edition:


※WebSphere Application Server Version 8.5.5 に現在同梱されているIBM Java SDKに関する情報は、"References"セクションの Knowledge Center のリンクを参照してください。

バージョン対応策
V8.5.0.0~V8.5.5.12- IBM Java SDK 6.1 (J9 2.6)をお使いの場合:
  • Fix Pack 8.5.5.1 以降にバージョンアップし、個別修正モジュールAPAR PI84266 を適用します。
    適用後のバージョンは、IBM Java SDK 6.1 Service Refresh 8 Fix Pack 50 になります。
- IBM Java SDK 7.0 をお使いの場合:
  • Fix Pack 8.5.5.1 以降にバージョンアップし、個別修正モジュールAPAR PI84265 を適用します。
    適用後のバージョンは、IBM Java SDK 7 Service Refresh 10 Fix Pack 10 になります。
- IBM Java SDK 7.1 をお使いの場合:
  • Fix Pack 8.5.5.2 以降にバージョンアップし、個別修正モジュールAPAR PI84264 を適用します。
    適用後のバージョンは、IBM Java SDK 7.1 Service Refresh 4 Fix Pack 10 になります。
- IBM Java SDK 8.0 をお使いの場合:
  • Fix Pack 8.5.5.9 以降にバージョンアップし、個別修正モジュールAPAR PI84261 を適用します。
    適用後のバージョンは、IBM Java SDK 8.0 Service Refresh 4 Fix Pack 10 になります。
- IBM Java SDK 8.0を同梱したWASv8.5.5.11以降をインストールしお使いの場合(bundled Java 8):
  • 個別修正モジュールAPAR PI84263 を適用します。
    適用後のバージョンは、IBM Java SDK 8.0 Service Refresh 4 Fix Pack 10 になります。
-- または --
  • Fix Pack 8.5.5.13 以降で提供されるIBM Java SDKへアップデートします。
    * Fix Pack 8.5.5.13は、 2018年2月5日にリリース予定です。(2017/10/4時点)
V8.0.0.0~V8.0.0.13
  • Fix Pack 8.0.0.7 以降にバージョンアップし、個別修正モジュールAPAR PI84268 を適用します。
    適用後のバージョンは、IBM Java SDK 6.1 Service Refresh 8 Fix Pack 50 になります。

-- または --
  • Fix Pack 8.0.0.14以降で提供されるIBM Java SDKへアップデートします。
    * Fix Pack 8.0.0.14は、 2017年10月16日にリリース予定です。(2017/10/4時点)
V7.0.0.0~V7.0.0.43
  • Fix Pack 7.0.0.31 以降にバージョンアップし、個別修正モジュールAPAR PI84269 を適用します。
    適用後のバージョンは、IBM Java SDK 6 Service Refresh 16 Fix Pack 50 になります。

-- または --
  • Fix Pack 7.0.0.45 以降で提供されるIBM Java SDKへアップデートします。
    * Fix Pack 7.0.0.45 は、 2018年2Qにリリース予定です。(2017/10/4時点)

現在サポートされていないバージョンをお使いのお客様は、サポートされているバージョンまでアップグレードいただいた後、修正を適用いただくことをお勧めします。

Get Notified about Future Security Bulletins

Important Note

IBM strongly suggests that all System z customers be subscribed to the System z Security Portal to receive the latest critical System z security and integrity service. If you are not subscribed, see the instructions on the System z Security web site. Security and integrity APARs and associated fixes will be posted to this portal. IBM suggests reviewing the CVSS scores and applying all security or integrity fixes as soon as possible to minimize any potential risk.

References

Off

*The CVSS Environment Score is customer environment specific and will ultimately impact the Overall CVSS Score. Customers can evaluate the impact of this vulnerability in their environments by accessing the links in the Reference section of this Security Bulletin.

Disclaimer

Review the IBM security bulletin disclaimer and definitions regarding your responsibilities for assessing potential impact of security vulnerabilities to your environment.

[{"Product":{"code":"SSEQTP","label":"WebSphere Application Server"},"Business Unit":{"code":"BU053","label":"Cloud & Data Platform"},"Component":"--","Platform":[{"code":"PF002","label":"AIX"},{"code":"PF010","label":"HP-UX"},{"code":"PF012","label":"IBM i"},{"code":"PF016","label":"Linux"},{"code":"PF027","label":"Solaris"},{"code":"PF033","label":"Windows"},{"code":"PF035","label":"z\/OS"}],"Version":"9.0;8.5;8.0;7.0","Edition":"Advanced;Base;Developer;Enterprise;Express;Liberty;Network Deployment","Line of Business":{"code":"LOB45","label":"Automation"}},{"Product":{"code":"SSCKBL","label":"WebSphere Application Server Hypervisor Edition"},"Business Unit":{"code":"BU053","label":"Cloud & Data Platform"},"Component":" ","Platform":[{"code":"","label":""}],"Version":"","Edition":"","Line of Business":{"code":"LOB36","label":"IBM Automation"}}]

Document Information

Modified date:
15 June 2018

UID

swg22009279