SecBoard
Zurück zur CVE-Übersicht

CVE-2012-4681

CRITICAL(9.8)KEV — Aktiv ausgenutzt

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Risk Signal Score84/100 — KRITISCH
  • CVSS 9.8 — Kritisch
  • EPSS 99% — sehr wahrscheinlich ausgenutzt
  • Im CISA KEV-Katalog (aktiv ausgenutzt)

CISA KEV

Bestätigt ausgenutzt

EPSS-Score

98.5%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

9.8

Technische Schwere

SecBoard-Einordnung

CVE-2012-4681 betrifft die Java Runtime Environment (JRE) Komponente in Oracle Java SE 7 Update 6 und früher. Es handelt sich um mehrere Schwachstellen, die es entfernten Angreifern ermöglichen, beliebigen Code über ein manipuliertes Applet auszuführen. Dies geschieht durch das Umgehen von SecurityManager-Beschränkungen, um auf eingeschränkte Klassen zuzugreifen und private Felder zu modifizieren.

Die Schwachstelle wird als kritisch eingestuft mit einem CVSS-Score von 9.8 und einer EPSS-Wahrscheinlichkeit von 99%. Sie ist in der KEV-Liste aufgeführt, was bedeutet, dass sie aktiv ausgenutzt wird. Die Ausnutzung im August 2012 unter Verwendung von Gondzz.class und Gondvv.class ist bekannt.

Security-Teams sollten umgehend alle betroffenen Java SE 7 Update 6 und frühere Installationen patchen oder entsprechende Mitigationen implementieren. Angesichts der aktiven Ausnutzung und der hohen Kritikalität ist eine sofortige Priorisierung dieser Maßnahme unerlässlich, um das Risiko einer Kompromittierung zu minimieren.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

Multiple vulnerabilities in the Java Runtime Environment (JRE) component in Oracle Java SE 7 Update 6 and earlier allow remote attackers to execute arbitrary code via a crafted applet that bypasses SecurityManager restrictions by (1) using com.sun.beans.finder.ClassFinder.findClass and leveraging an exception with the forName method to access restricted classes from arbitrary packages such as sun.awt.SunToolkit, then (2) using "reflection with a trusted immediate caller" to leverage the getField method to access and modify private fields, as exploited in the wild in August 2012 using Gondzz.class and Gondvv.class.

Referenzen