Podatność w komponencie 2D środowiska Java Runtime Environment (JRE) umożliwia zdalnym atakującym ominięcie mechanizmu sandbox Java i wpłynięcie na poufność, integralność oraz dostępność systemu. Podatność jest aktywnie wykorzystywana przez atakujących i figuruje w katalogu CISA KEV.
▸ Pokaż oryginał (EN)
Unspecified vulnerability in the Java Runtime Environment (JRE) component in Oracle Java SE 7 Update 21 and earlier, 6 Update 45 and earlier, and 5.0 Update 45 and earlier, and OpenJDK 7, allows remote attackers to affect confidentiality, integrity, and availability via unknown vectors related to 2D. NOTE: the previous information is from the June 2013 CPU. Oracle has not commented on claims from another vendor that this issue allows remote attackers to bypass the Java sandbox via vectors related to "Incorrect image channel verification" in 2D.
Błąd wynika z nieprawidłowej weryfikacji kanałów obrazu ("Incorrect image channel verification") w komponencie 2D środowiska JRE. Atakujący może wykorzystać tę lukę za pośrednictwem niezidentyfikowanych wektorów sieciowych, nie wymagając przy tym uwierzytelnienia ani interakcji ze strony użytkownika. Skuteczne wykorzystanie podatności pozwala na przełamanie izolacji środowiska wykonawczego Java (sandbox), co otwiera drogę do wykonania arbitralnego kodu na zaatakowanym systemie.
Atakujący może uzyskać pełną kontrolę nad poufnością, integralnością i dostępnością systemu, w tym potencjalnie wykonać dowolny kod poza środowiskiem sandbox Java. Naruszenie dotyczy wszystkich trzech filarów bezpieczeństwa — CIA.
Należy niezwłocznie zaktualizować środowisko JRE do wersji wyższych niż wskazane jako podatne (Java SE 7 Update 25 lub nowszy, Java SE 6 Update 51 lub nowszy, Java SE 5.0 Update 51 lub nowszy) zgodnie z zaleceniami producenta z Critical Patch Update z czerwca 2013 r. Należy zastosować patche dostępne u producenta zgodnie z referencjami.
Oracle Java SE 7 Update 21 i wcześniejsze, Oracle Java SE 6 Update 45 i wcześniejsze, Oracle Java SE 5.0 Update 45 i wcześniejsze, a także OpenJDK 7.
Podatność została ujawniona w ramach Oracle Critical Patch Update (CPU) z czerwca 2013 r. Inny dostawca (nienazwany w opisie) wskazał, że przyczyną błędu jest nieprawidłowa weryfikacja kanałów obrazu w komponencie 2D. Oracle nie skomentował oficjalnie tych szczegółowych ustaleń.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOracle Jre
APPOracle1.5.01.6.01.7.0Sun Jre
APPSun1.5.01.6.0SUSE Linux Enterprise Desktop
OSSuse10SUSE Linux Enterprise Java
OSSuse1011SUSE Linux Enterprise Server
OSSuse1011SUSE Linux Enterprise Software Development Kit
OSSuse11
CISA KEV — szczegółyi
- Dostawcai
- Oracle ↗
- Produkti
- Java SE
- Data dodania do KEVi
- 28 marca 2022
- Termin remediation (USA)i
- 18 kwietnia 2022(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Niezidentyfikowana luka w komponencie Java Runtime Environment (JRE) w Oracle Java SE pozwala zdalnym atakującym wpłynąć na poufność, integralność i dostępność poprzez nieznane wektory związane z 2D
▸ Pokaż oryginał (EN)
Unspecified vulnerability in the Java Runtime Environment (JRE) component in Oracle Java SE allows remote attackers to affect confidentiality, integrity, and availability via Unknown vectors related to 2D
Powiązane podatności
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE w Adobe Flash Player 21.0.0.242 i wcześniejszych — aktywnie exploitowany
Adobe Flash Player — RCE umożliwiający wykonanie dowolnego kodu
Krytyczna podatność RCE w Oracle Java SE i JRockit — komponent JMX
Krytyczna podatność RCE w Oracle Java SE — komponent Libraries