CRITICAL🇬🇧 English

CVE-2015-0192

Privilege escalation w IBM Java — luka w Java Virtual Machine

CVSS 9.8v2.0pub. 2015-07-02upd. 2026-05-27

Niezidentyfikowana podatność w IBM Java pozwala zdalnym atakującym na uzyskanie podwyższonych uprawnień poprzez nieznane wektory związane z Java Virtual Machine. Luka otrzymała ocenę CVSS 9.8 (CRITICAL), co wskazuje na bardzo wysokie ryzyko dla systemów z podatnymi wersjami środowiska Java.

Pokaż oryginał (EN)

Unspecified vulnerability in IBM Java 8 before SR1, 7 R1 before SR2 FP11, 7 before SR9, 6 R1 before SR8 FP4, 6 before SR16 FP4, and 5.0 before SR16 FP10 allows remote attackers to gain privileges via unknown vectors related to the Java Virtual Machine.

🤖 Analiza AI
Jak działa

Szczegółowy mechanizm exploit nie został ujawniony w opisie technicznym — podatność jest klasyfikowana jako nieokreślona (unspecified). Wiadomo jedynie, że wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani interakcji użytkownika, a luka związana jest z komponentem Java Virtual Machine. Na podstawie klasyfikacji CWE-269 (Improper Privilege Management) można wnioskować, że błąd dotyczy nieprawidłowego zarządzania uprawnieniami w ramach JVM.

Skutki

Zdalny atakujący bez żadnego uwierzytelnienia może uzyskać podwyższone uprawnienia na systemie ofiary, co w praktyce może prowadzić do pełnego przejęcia kontroli nad aplikacją lub systemem operacyjnym, kradzieży danych oraz naruszenia integralności i dostępności zasobów.

Mitygacja

Należy zaktualizować IBM Java do następujących wersji lub nowszych: Java 8 SR1, Java 7 R1 SR2 FP11, Java 7 SR9, Java 6 R1 SR8 FP4, Java 6 SR16 FP4, Java 5.0 SR16 FP10. Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowe informacje o aktualizacjach dostępne są również w komunikatach bezpieczeństwa openSUSE.

Kogo dotyczy

IBM Java 8 przed SR1, IBM Java 7 R1 przed SR2 FP11, IBM Java 7 przed SR9, IBM Java 6 R1 przed SR8 FP4, IBM Java 6 przed SR16 FP4, IBM Java 5.0 przed SR16 FP10

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • IBM Java

    APP
    Ibm
    5.0.0.0 – 5.0.16.10 (bez)6.0.0.0 – 6.0.16.46.1.0.0 – 6.1.8.4 (bez)7.0.0.0 – 7.0.97.1.0.0 – 7.1.2.11 (bez)8.0 – 8.0.1.0 (bez)
  • Red Hat Enterprise Linux Desktop

    OS
    Redhat
    5.06.07.0
  • Red Hat Enterprise Linux Server

    OS
    Redhat
    5.06.07.0
  • Red Hat Enterprise Linux Server Aus

    OS
    Redhat
    6.6
  • Red Hat Enterprise Linux Server Eus

    OS
    Redhat
    6.67.17.27.37.47.5
  • Red Hat Enterprise Linux Workstation

    OS
    Redhat
    5.06.07.0
  • SUSE Linux Enterprise Server

    OS
    Suse
    101112
  • SUSE Linux Enterprise Software Development Kit

    OS
    Suse
    12
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-40438CRITICAL9.0⚠ KEVPL ✓ten sam produkt

SSRF w mod_proxy Apache HTTP Server — przekierowanie żądań przez atakującego

CVE-2019-5544CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Krytyczny heap overwrite w OpenSLP dla VMware ESXi i Horizon DaaS

CVE-2016-4171CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Adobe Flash Player 21.0.0.242 i wcześniejszych — aktywnie exploitowany

CVE-2016-4117CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe Flash Player — RCE umożliwiający wykonanie dowolnego kodu

CVE-2016-3427CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Krytyczna podatność RCE w Oracle Java SE i JRockit — komponent JMX