CVE-2013-0422
ثغرة تنفيذ التعليمات البرمجية عن بُعد في Oracle JRE
- تم النشر
- 10/01/2013
- محدث
- 22/10/2025
- تخصيص CNA
- oracle
- الأدلة المرصودة
- 11/01/2013
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
توجد ثغرات أمنية متعددة في Oracle Java 7 قبل التحديث 11 تسمح للمهاجمين عن بُعد بتنفيذ تعليمات برمجية عشوائية من خلال (1) استخدام الطريقة العامة getMBeanInstantiator في الفئة JmxMBeanServer للحصول على مرجع إلى كائن MBeanInstantiator خاص، ثم استرداد مراجع Class عشوائية باستخدام طريقة findClass، و(2) استخدام Reflection API مع العودية (recursion) بطريقة تتجاوز الفحص الأمني الذي تقوم به طريقة java.lang.invoke.MethodHandles.Lookup.checkSecurityManager وذلك بسبب عدم قدرة طريقة sun.reflect.Reflection.getCallerClass على تخطي الإطارات المرتبطة بـ Reflection API الجديد، كما تم استغلالها في البرية في يناير 2013، كما يتضح من Blackhole وNuclear Pack، وهي ثغرة مختلفة عن CVE-2012-4681 وCVE-2012-3174. ملاحظة: قامت بعض الجهات بربط مشكلة Reflection API العودية بـ CVE-2012-3174، لكن CVE-2012-3174 تخص ثغرة مختلفة لا تتوفر تفاصيلها للعموم اعتبارًا من 20130114. يغطي CVE-2013-0422 كلًا من مشكلتي JMX/MBean وReflection API. ملاحظة: ذُكر في البداية أن Java 6 معرّضة أيضًا للخطر، لكن المبلّغ سحب هذا الادعاء، مشيرًا إلى أن Java 6 غير قابلة للاستغلال لأن الكود ذا الصلة يُستدعى بطريقة لا تتجاوز الفحوصات الأمنية. ملاحظة: اعتبارًا من 20130114، ادعى طرف ثالث موثوق أن ناقل findClass/MBeanInstantiator لم يُصلَح في Oracle Java 7 Update 11. إذا كانت الحالة القابلة للاستغلال ما تزال قائمة، فقد يُنشأ معرف CVE منفصل لهذه المسألة غير المُصلَحة.
المصادر
1Metasploit · java · 11/01/2013
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.