CVE-2013-0422
Oracle JRE दूरस्थ कोड निष्पादन भेद्यता
- प्रकाशित
- 10 जन॰ 2013
- अद्यतन
- 22 अक्टू॰ 2025
- सीएनए असाइन करना
- oracle
- साक्ष्य देखे गए
- 11 जन॰ 2013
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Oracle Java 7 के अपडेट 11 से पहले के संस्करणों में एकाधिक कमज़ोरियाँ मौजूद हैं, जो दूरस्थ हमलावरों को मनमाना कोड निष्पादित करने की अनुमति देती हैं। यह (1) JmxMBeanServer क्लास में सार्वजनिक getMBeanInstantiator विधि का उपयोग करके एक निजी MBeanInstantiator ऑब्जेक्ट का संदर्भ प्राप्त करने और फिर findClass विधि का उपयोग करके मनमाने Class संदर्भों को प्राप्त करने, तथा (2) Reflection API का उपयोग करके पुनरावृत्ति (recursion) के साथ इस तरह से किया जाता है कि java.lang.invoke.MethodHandles.Lookup.checkSecurityManager विधि द्वारा किए गए सुरक्षा जाँच को दरकिनार कर दिया जाता है, क्योंकि sun.reflect.Reflection.getCallerClass विधि नए reflection API से संबंधित फ्रेम्स को छोड़ने में असमर्थ है। इसका सक्रिय रूप से जनवरी 2013 में शोषण किया गया, जैसा कि Blackhole और Nuclear Pack द्वारा प्रदर्शित किया गया। यह CVE-2012-4681 और CVE-2012-3174 से भिन्न कमज़ोरी है। ध्यान दें: कुछ पक्षों ने पुनरावृत्ति-आधारित Reflection API समस्या को CVE-2012-3174 से संबद्ध किया है, परंतु CVE-2012-3174 एक अलग कमज़ोरी के लिए है जिसका विवरण 14 जनवरी 2013 तक सार्वजनिक नहीं है। CVE-2013-0422 में JMX/MBean और Reflection API दोनों समस्याएँ शामिल हैं। ध्यान दें: मूल रूप से बताया गया था कि Java 6 भी कमज़ोर है, लेकिन रिपोर्टर ने यह दावा वापस ले लिया है, यह कहते हुए कि Java 6 शोषण-योग्य नहीं है क्योंकि प्रासंगिक कोड इस तरह से कॉल किया जाता है जो सुरक्षा जाँचों को दरकिनार नहीं करता। ध्यान दें: 14 जनवरी 2013 तक, एक विश्वसनीय तृतीय पक्ष ने दावा किया है कि findClass/MBeanInstantiator वेक्टर को Oracle Java 7 अपडेट 11 में ठीक नहीं किया गया था। यदि अभी भी कोई कमज़ोर स्थिति मौजूद है, तो अनफिक्स्ड समस्या के लिए एक अलग CVE पहचानकर्ता बनाया जा सकता है।
स्रोत
1जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।