CVE-2012-4681
CRITICAL(9.8)KEV — Aktiv ausgenutztCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- CVSS 9.8 — Kritisch
- EPSS 99% — sehr wahrscheinlich ausgenutzt
- Im CISA KEV-Katalog (aktiv ausgenutzt)
CISA KEV
Bestätigt ausgenutzt
EPSS-Score
98.5%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
9.8
Technische Schwere
SecBoard-Einordnung
CVE-2012-4681 betrifft die Java Runtime Environment (JRE) Komponente in Oracle Java SE 7 Update 6 und früher. Es handelt sich um mehrere Schwachstellen, die es entfernten Angreifern ermöglichen, beliebigen Code über ein manipuliertes Applet auszuführen. Dies geschieht durch das Umgehen von SecurityManager-Beschränkungen, um auf eingeschränkte Klassen zuzugreifen und private Felder zu modifizieren.
Die Schwachstelle wird als kritisch eingestuft mit einem CVSS-Score von 9.8 und einer EPSS-Wahrscheinlichkeit von 99%. Sie ist in der CISA KEV-Liste aufgeführt, was bedeutet, dass sie aktiv ausgenutzt wird. Die Ausnutzung im August 2012 unter Verwendung von Gondzz.class und Gondvv.class ist bekannt.
Security-Teams sollten umgehend alle betroffenen Java SE 7 Update 6 und frühere Installationen patchen oder entsprechende Mitigationen implementieren. Angesichts der aktiven Ausnutzung und der hohen Kritikalität ist eine sofortige Priorisierung dieser Maßnahme unerlässlich, um das Risiko einer Kompromittierung zu minimieren.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
Multiple vulnerabilities in the Java Runtime Environment (JRE) component in Oracle Java SE 7 Update 6 and earlier allow remote attackers to execute arbitrary code via a crafted applet that bypasses SecurityManager restrictions by (1) using com.sun.beans.finder.ClassFinder.findClass and leveraging an exception with the forName method to access restricted classes from arbitrary packages such as sun.awt.SunToolkit, then (2) using "reflection with a trusted immediate caller" to leverage the getField method to access and modify private fields, as exploited in the wild in August 2012 using Gondzz.class and Gondvv.class.
Referenzen
- http://blog.fireeye.com/research/2012/08/zero-day-season-is-not-over-yet.html
- http://immunityproducts.blogspot.com/2012/08/java-0day-analysis-cve-2012-4681.ht...
- http://labs.alienvault.com/labs/index.php/2012/new-java-0day-exploited-in-the-wi...
- http://lists.opensuse.org/opensuse-security-announce/2012-09/msg00032.html
- http://lists.opensuse.org/opensuse-security-announce/2012-10/msg00016.html
- http://marc.info/?l=bugtraq&m=135109152819176&w=2
- http://rhn.redhat.com/errata/RHSA-2012-1225.html
- http://secunia.com/advisories/51044
- http://www.deependresearch.org/2012/08/java-7-vulnerability-analysis.html
- http://www.oracle.com/technetwork/topics/security/alert-cve-2012-4681-1835715.ht...