Niezidentyfikowana podatność w Oracle Java SE 6u95, 7u80, 8u45 oraz Java SE Embedded 7u75 i 8u33 umożliwia zdalnym atakującym pełne przejęcie kontroli nad systemem bez konieczności uwierzytelnienia. Podatność jest aktywnie wykorzystywana w atakach i znajduje się w katalogu CISA KEV.
▸ Pokaż oryginał (EN)
Unspecified vulnerability in Oracle Java SE 6u95, 7u80, and 8u45, and Java SE Embedded 7u75 and 8u33 allows remote attackers to affect confidentiality, integrity, and availability via unknown vectors related to Libraries, a different vulnerability than CVE-2015-4732.
Podatność zlokalizowana jest w komponencie Libraries środowiska Java SE. Szczegółowy wektor ataku nie został ujawniony przez producenta (opis określony jako 'unspecified'). Atakujący może ją wykorzystać zdalnie przez sieć bez żadnej interakcji ze strony ofiary ani posiadania uprawnień, co wskazuje na możliwe wykonanie kodu w kontekście aplikacji Java. Podatność jest odrębna od CVE-2015-4732, choć dotyczy tego samego komponentu.
Atakujący może uzyskać pełen wpływ na poufność, integralność i dostępność systemu — w praktyce oznacza to możliwość zdalnego wykonania kodu (RCE), kradzieży danych oraz zakłócenia działania usług.
Należy niezwłocznie zaktualizować Oracle Java SE do wersji opublikowanych w ramach Oracle Critical Patch Update z lipca 2015 roku (6u101, 7u85, 8u51 lub nowszych). Dostępne są również patche od Red Hat (RHSA-2015-1228) oraz openSUSE. Należy zastosować patche dostępne u producenta zgodnie z referencjami.
Oracle Java SE 6u95, Oracle Java SE 7u80, Oracle Java SE 8u45, Oracle Java SE Embedded 7u75, Oracle Java SE Embedded 8u33
Podatność figuruje w katalogu aktywnie exploitowanych podatności CISA KEV. Opublikowana 2015-07-16 jako część Oracle Critical Patch Update. Producent nie ujawnił szczegółowego wektora ataku.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCanonical Ubuntu
OSCanonical12.0414.0415.04Debian
OSDebian7.08.0Opensuse
OSOpensuse13.113.2Oracle JDK
APPOracle1.6.01.7.01.8.0Oracle Jre
APPOracle1.6.01.7.01.8.0Red Hat Enterprise Linux Desktop
OSRedhat5.06.07.0Red Hat Enterprise Linux Eus
OSRedhat6.66.77.17.27.37.47.5Red Hat Enterprise Linux For IBM Z Systems
OSRedhat6.0_s390xRed Hat Enterprise Linux For IBM Z Systems Eus
OSRedhat6.7_s390x7.1_s390x7.2_s390x7.3_s390x7.4_s390x7.5_s390xRed Hat Enterprise Linux For Power Big Endian
OSRedhat6.0_ppc647.0_ppc64Red Hat Enterprise Linux For Power Big Endian Eus
OSRedhat6.7_ppc647.1_ppc647.2_ppc647.3_ppc647.4_ppc647.5_ppc64Red Hat Enterprise Linux For Power Little Endian
OSRedhat7.0_ppc64leRed Hat Enterprise Linux For Power Little Endian Eus
OSRedhat7.1_ppc64le7.2_ppc64le7.3_ppc64le7.4_ppc64le7.5_ppc64leRed Hat Enterprise Linux Server
OSRedhat5.06.07.0Red Hat Enterprise Linux Server Aus
OSRedhat6.67.37.47.67.7Red Hat Enterprise Linux Server Tus
OSRedhat6.67.37.67.7Red Hat Enterprise Linux Workstation
OSRedhat5.06.07.0Red Hat Satellite
APPRedhat5.65.7SUSE Linux Enterprise Debuginfo
APPSuse11SUSE Linux Enterprise Desktop
OSSuse1112SUSE Linux Enterprise Server
OSSuse12
CISA KEV — szczegółyi
- Dostawcai
- Oracle ↗
- Produkti
- Java SE
- Data dodania do KEVi
- 3 marca 2022
- Termin remediation (USA)i
- 24 marca 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
W Oracle Java Runtime Environment istnieje niezidentyfikowana luka, która pozwala atakującemu na wykonanie zdalnego kodu (RCE).
▸ Pokaż oryginał (EN)
An unspecified vulnerability exists within Oracle Java Runtime Environment that allows an attacker to perform remote code execution.
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki