Niezidentyfikowana podatność w IBM Java pozwala zdalnym atakującym na uzyskanie podwyższonych uprawnień poprzez nieznane wektory związane z Java Virtual Machine. Luka otrzymała ocenę CVSS 9.8 (CRITICAL), co wskazuje na bardzo wysokie ryzyko dla systemów z podatnymi wersjami środowiska Java.
▸ Pokaż oryginał (EN)
Unspecified vulnerability in IBM Java 8 before SR1, 7 R1 before SR2 FP11, 7 before SR9, 6 R1 before SR8 FP4, 6 before SR16 FP4, and 5.0 before SR16 FP10 allows remote attackers to gain privileges via unknown vectors related to the Java Virtual Machine.
Szczegółowy mechanizm exploit nie został ujawniony w opisie technicznym — podatność jest klasyfikowana jako nieokreślona (unspecified). Wiadomo jedynie, że wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani interakcji użytkownika, a luka związana jest z komponentem Java Virtual Machine. Na podstawie klasyfikacji CWE-269 (Improper Privilege Management) można wnioskować, że błąd dotyczy nieprawidłowego zarządzania uprawnieniami w ramach JVM.
Zdalny atakujący bez żadnego uwierzytelnienia może uzyskać podwyższone uprawnienia na systemie ofiary, co w praktyce może prowadzić do pełnego przejęcia kontroli nad aplikacją lub systemem operacyjnym, kradzieży danych oraz naruszenia integralności i dostępności zasobów.
Należy zaktualizować IBM Java do następujących wersji lub nowszych: Java 8 SR1, Java 7 R1 SR2 FP11, Java 7 SR9, Java 6 R1 SR8 FP4, Java 6 SR16 FP4, Java 5.0 SR16 FP10. Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowe informacje o aktualizacjach dostępne są również w komunikatach bezpieczeństwa openSUSE.
IBM Java 8 przed SR1, IBM Java 7 R1 przed SR2 FP11, IBM Java 7 przed SR9, IBM Java 6 R1 przed SR8 FP4, IBM Java 6 przed SR16 FP4, IBM Java 5.0 przed SR16 FP10
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIBM Java
APPIbm5.0.0.0 – 5.0.16.10 (bez)6.0.0.0 – 6.0.16.46.1.0.0 – 6.1.8.4 (bez)7.0.0.0 – 7.0.97.1.0.0 – 7.1.2.11 (bez)8.0 – 8.0.1.0 (bez)Red Hat Enterprise Linux Desktop
OSRedhat5.06.07.0Red Hat Enterprise Linux Server
OSRedhat5.06.07.0Red Hat Enterprise Linux Server Aus
OSRedhat6.6Red Hat Enterprise Linux Server Eus
OSRedhat6.67.17.27.37.47.5Red Hat Enterprise Linux Workstation
OSRedhat5.06.07.0SUSE Linux Enterprise Server
OSSuse101112SUSE Linux Enterprise Software Development Kit
OSSuse12
Powiązane podatności
SSRF w mod_proxy Apache HTTP Server — przekierowanie żądań przez atakującego
Krytyczny heap overwrite w OpenSLP dla VMware ESXi i Horizon DaaS
RCE w Adobe Flash Player 21.0.0.242 i wcześniejszych — aktywnie exploitowany
Adobe Flash Player — RCE umożliwiający wykonanie dowolnego kodu
Krytyczna podatność RCE w Oracle Java SE i JRockit — komponent JMX