이 글의 원문은 NV5 Geospatial Solutions의
Regarding detected Oracle JRE vulnerabilities within ENVI and IDL
입니다. (원문 링크)
요약.
여러분의 소속 기관 보안팀에서 IDL의 Oracle JRE 21.0.2 를 보안 취약점으로 탐지했다면, 이것은 오탐지(misleading)입니다. IDL은 Oracle JAVA를 사용하지 않습니다. Eclipse Temurin JAVA를 사용하기 때문에 이 문제와 상관 없습니다. 안심하고 사용하세요.
취약점 탐지 원인
- 시스템 스캔 중 jrt-fs.jar 라는 표준 자바 파일을 발견함.
- 파일 속 정보를 읽어 보니 버전이 21.0.2 임
- 보안팀의 취약 소프트웨어 목록에 Oracle JRE 21.0.2가 등록되어 있음.
- 스캔 소프트웨어는 이것(Oracle Java)으로 오판하고 알람 발생
문제가 발견되는 위치
IDL 설치 폴더/bin/bin.x86_64/jre/jrt-fs.jar
예)
/usr/local/nv5/idlXX/bin/bin.x86_64/jre/lib/jrt-fs.jar
C:\Program Files\NV5\ENVI62\IDL92\bin\bin.x86_64\jre\lib\jrt-fs.jar
다음과 같이 확인하고 기술적 증거를 제출하세요.
방법 1. 제조사의 release 파일을 확인
모든 자바 실행 환경(JRE) 폴더 안에는 해당 JAVA의 제조사, 빌드 정보 등이 적힌 release 라는 텍스트 파일이 존재합니다. 이 파일을 확인하세요.

위 그림과 같이 Oracle JAVA가 아닙니다.
방법 2. IDL 내부 자바 명령어를 이용하여 버전 확인

원문 내용
IDL 또는 ENVI+IDL 프로그램 내에서 다음과 같은 보안 취약점이 감지될 수 있습니다: 사내 IT 보안 팀이 설치된 IDL 버전에서 취약점을 발견했으며, 문제가 된 파일 경로(.../jre/lib/jrt-fs.jar)와 취약한 구성 요소가 Oracle JRE 21.0.2라고 지적하는 경우입니다.
하지만 이 감지 결과는 오해의 소지가 있습니다(잘못되었습니다). 버전 번호는 Oracle의 자바 사양(Specification)과 일치하지만, IDL과 ENVI에는 Oracle JRE가 포함되어 있지 않습니다. 대신 Eclipse Adoptium 프로젝트에서 관리하는 Eclipse Temurin JRE가 포함되어 있습니다.
버전 번호가 일치하는 이유는 Temurin이 자바 표준 규격의 버전 표기법을 따르기 때문입니다. 하지만 내부의 실제 구현 코드(Implementation)는 Oracle이 아닌 Eclipse에서 완전히 자체 제작한 것입니다.
실제 취약점 영향성 진단
보안 스캐너는 오직 버전 번호만을 기준으로 취약점을 매칭하는 경우가 많아, Temurin을 Oracle JRE의 CVE(취약점)와 잘못 연관 지을 수 있습니다.
IDL 또는 ENVI가 실제로 영향을 받는지 확인하려면, 다음의 Eclipse Temurin 취약점 목록을 참조해야 합니다:
Eclipse Temurin CVE 목록: https://www.cvedetails.com/version-list/10410/161508/1/Eclipse-Temurin.html
시스템에 설치된 매니페스트(manifest) 파일에 표시된 구현 버전(Implementation-Version, 예: 21.0.2)에 해당하는 취약점이 위 목록에 없다면, IDL과 ENVI는 자동 스캐너가 감지한 Oracle JRE 취약점의 영향을 받지 않는 것입니다.
참고 사항
Specification-Vendor가 Oracle 로 나올 수 있는데, 이는 Oracle이 JAVA 상표권과 표준의 권한을 가지고 있는 회사이기 때문입니다(과거 SUN으로부터 인수). 그래서 JAVA의 종가는 Oracle이 맞지만, 사실 현재 더 많은 수의 JAVA 개발자는 OpenJDK 계열(Eclipse Temurin 포함)를 사용합니다(80% 이상으로 추정됩니다).
IDL(ENVI+IDL) 사용자들은 Implementation-Vendor가 Oracle이 아닌 Eclipse Temurin 임을 확인하시면 됩니다.
이 글의 원문은 NV5 Geospatial Solutions의
Regarding detected Oracle JRE vulnerabilities within ENVI and IDL
입니다. (원문 링크)
요약.
여러분의 소속 기관 보안팀에서 IDL의 Oracle JRE 21.0.2 를 보안 취약점으로 탐지했다면, 이것은 오탐지(misleading)입니다. IDL은 Oracle JAVA를 사용하지 않습니다. Eclipse Temurin JAVA를 사용하기 때문에 이 문제와 상관 없습니다. 안심하고 사용하세요.
취약점 탐지 원인
문제가 발견되는 위치
IDL 설치 폴더/bin/bin.x86_64/jre/jrt-fs.jar
예)
/usr/local/nv5/idlXX/bin/bin.x86_64/jre/lib/jrt-fs.jar
C:\Program Files\NV5\ENVI62\IDL92\bin\bin.x86_64\jre\lib\jrt-fs.jar
다음과 같이 확인하고 기술적 증거를 제출하세요.
방법 1. 제조사의 release 파일을 확인
모든 자바 실행 환경(JRE) 폴더 안에는 해당 JAVA의 제조사, 빌드 정보 등이 적힌 release 라는 텍스트 파일이 존재합니다. 이 파일을 확인하세요.
위 그림과 같이 Oracle JAVA가 아닙니다.
방법 2. IDL 내부 자바 명령어를 이용하여 버전 확인
원문 내용
IDL 또는 ENVI+IDL 프로그램 내에서 다음과 같은 보안 취약점이 감지될 수 있습니다: 사내 IT 보안 팀이 설치된 IDL 버전에서 취약점을 발견했으며, 문제가 된 파일 경로(.../jre/lib/jrt-fs.jar)와 취약한 구성 요소가 Oracle JRE 21.0.2라고 지적하는 경우입니다.
하지만 이 감지 결과는 오해의 소지가 있습니다(잘못되었습니다). 버전 번호는 Oracle의 자바 사양(Specification)과 일치하지만, IDL과 ENVI에는 Oracle JRE가 포함되어 있지 않습니다. 대신 Eclipse Adoptium 프로젝트에서 관리하는 Eclipse Temurin JRE가 포함되어 있습니다.
버전 번호가 일치하는 이유는 Temurin이 자바 표준 규격의 버전 표기법을 따르기 때문입니다. 하지만 내부의 실제 구현 코드(Implementation)는 Oracle이 아닌 Eclipse에서 완전히 자체 제작한 것입니다.
실제 취약점 영향성 진단
보안 스캐너는 오직 버전 번호만을 기준으로 취약점을 매칭하는 경우가 많아, Temurin을 Oracle JRE의 CVE(취약점)와 잘못 연관 지을 수 있습니다.
IDL 또는 ENVI가 실제로 영향을 받는지 확인하려면, 다음의 Eclipse Temurin 취약점 목록을 참조해야 합니다:
Eclipse Temurin CVE 목록: https://www.cvedetails.com/version-list/10410/161508/1/Eclipse-Temurin.html
시스템에 설치된 매니페스트(manifest) 파일에 표시된 구현 버전(Implementation-Version, 예: 21.0.2)에 해당하는 취약점이 위 목록에 없다면, IDL과 ENVI는 자동 스캐너가 감지한 Oracle JRE 취약점의 영향을 받지 않는 것입니다.
참고 사항
Specification-Vendor가 Oracle 로 나올 수 있는데, 이는 Oracle이 JAVA 상표권과 표준의 권한을 가지고 있는 회사이기 때문입니다(과거 SUN으로부터 인수). 그래서 JAVA의 종가는 Oracle이 맞지만, 사실 현재 더 많은 수의 JAVA 개발자는 OpenJDK 계열(Eclipse Temurin 포함)를 사용합니다(80% 이상으로 추정됩니다).
IDL(ENVI+IDL) 사용자들은 Implementation-Vendor가 Oracle이 아닌 Eclipse Temurin 임을 확인하시면 됩니다.