CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2013-2465

Krytyczna podatność w Java Runtime Environment — ominięcie sandbox w komponencie 2D

CVSS 9.8v3.1pub. 2013-06-18upd. 2026-04-22

Podatność w komponencie 2D środowiska Java Runtime Environment (JRE) umożliwia zdalnym atakującym ominięcie mechanizmu sandbox Java i wpłynięcie na poufność, integralność oraz dostępność systemu. Podatność jest aktywnie wykorzystywana przez atakujących i figuruje w katalogu CISA KEV.

Pokaż oryginał (EN)

Unspecified vulnerability in the Java Runtime Environment (JRE) component in Oracle Java SE 7 Update 21 and earlier, 6 Update 45 and earlier, and 5.0 Update 45 and earlier, and OpenJDK 7, allows remote attackers to affect confidentiality, integrity, and availability via unknown vectors related to 2D. NOTE: the previous information is from the June 2013 CPU. Oracle has not commented on claims from another vendor that this issue allows remote attackers to bypass the Java sandbox via vectors related to "Incorrect image channel verification" in 2D.

🤖 Analiza AI
Jak działa

Błąd wynika z nieprawidłowej weryfikacji kanałów obrazu ("Incorrect image channel verification") w komponencie 2D środowiska JRE. Atakujący może wykorzystać tę lukę za pośrednictwem niezidentyfikowanych wektorów sieciowych, nie wymagając przy tym uwierzytelnienia ani interakcji ze strony użytkownika. Skuteczne wykorzystanie podatności pozwala na przełamanie izolacji środowiska wykonawczego Java (sandbox), co otwiera drogę do wykonania arbitralnego kodu na zaatakowanym systemie.

Skutki

Atakujący może uzyskać pełną kontrolę nad poufnością, integralnością i dostępnością systemu, w tym potencjalnie wykonać dowolny kod poza środowiskiem sandbox Java. Naruszenie dotyczy wszystkich trzech filarów bezpieczeństwa — CIA.

Mitygacja

Należy niezwłocznie zaktualizować środowisko JRE do wersji wyższych niż wskazane jako podatne (Java SE 7 Update 25 lub nowszy, Java SE 6 Update 51 lub nowszy, Java SE 5.0 Update 51 lub nowszy) zgodnie z zaleceniami producenta z Critical Patch Update z czerwca 2013 r. Należy zastosować patche dostępne u producenta zgodnie z referencjami.

Kogo dotyczy

Oracle Java SE 7 Update 21 i wcześniejsze, Oracle Java SE 6 Update 45 i wcześniejsze, Oracle Java SE 5.0 Update 45 i wcześniejsze, a także OpenJDK 7.

Uwagi

Podatność została ujawniona w ramach Oracle Critical Patch Update (CPU) z czerwca 2013 r. Inny dostawca (nienazwany w opisie) wskazał, że przyczyną błędu jest nieprawidłowa weryfikacja kanałów obrazu w komponencie 2D. Oracle nie skomentował oficjalnie tych szczegółowych ustaleń.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Oracle Jre

    APP
    Oracle
    1.5.01.6.01.7.0
  • Sun Jre

    APP
    Sun
    1.5.01.6.0
  • SUSE Linux Enterprise Desktop

    OS
    Suse
    10
  • SUSE Linux Enterprise Java

    OS
    Suse
    1011
  • SUSE Linux Enterprise Server

    OS
    Suse
    1011
  • SUSE Linux Enterprise Software Development Kit

    OS
    Suse
    11

CISA KEV — szczegółyi

Dostawcai
Oracle
Produkti
Java SE
Data dodania do KEVi
28 marca 2022
Termin remediation (USA)i
18 kwietnia 2022(po terminie)
Ransomwarei
Aktywne kampanie ransomware używają tej podatności
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Niezidentyfikowana luka w komponencie Java Runtime Environment (JRE) w Oracle Java SE pozwala zdalnym atakującym wpłynąć na poufność, integralność i dostępność poprzez nieznane wektory związane z 2D

tłumaczenie AI
Pokaż oryginał (EN)

Unspecified vulnerability in the Java Runtime Environment (JRE) component in Oracle Java SE allows remote attackers to affect confidentiality, integrity, and availability via Unknown vectors related to 2D

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 18 kwietnia 2022
CWE
Referencje

Powiązane podatności

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2016-4171CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Adobe Flash Player 21.0.0.242 i wcześniejszych — aktywnie exploitowany

CVE-2016-4117CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe Flash Player — RCE umożliwiający wykonanie dowolnego kodu

CVE-2016-3427CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Krytyczna podatność RCE w Oracle Java SE i JRockit — komponent JMX

CVE-2015-2590CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Krytyczna podatność RCE w Oracle Java SE — komponent Libraries