A JDK és JRE 5-ös szériájának unpack200 programjában található integer túlcsordulás probléma lehetőséget ad arra, hogy speciális JAR archívumok segítségével rosszindulatú kódot futtassunk az árintett verziókat futtató számítógépeken. A sebezhetőség elvileg akár távolról, egy speciális weboldal meglátogatásakor is előjöhez, ezért érdemes mihamarabb frissíteni.
Az iDefense ezen kívül jelentette, hogy a Java Web Start 5-ös és 6-os verzióit is érinti két (+ közben még két), szintén távolról kihasználható sebezhetőség:
- a JWS betöltődésekor megjelenő Java logo speciális GIF vagy PNG fájlra történő kicserélésével heap korrupció érhető el, ami rosszindualú kódok lefutásához vezethet.
- A fentihez hasonló GIF feldolgozási probléma érinti a 6-os JRE-t is.
- és egy integer túlcsordulás is van még a távoli betűkészletek betöltésénél.
Ezekre a Sun válasza és a patchek itt találhatók.