CVE-2013-0422
Vulnerabilità di esecuzione remota di codice in Oracle JRE
- Pubblicato
- 10 gen 2013
- Aggiornato
- 22 ott 2025
- Assegnazione CNA
- oracle
- Evidenza osservata
- 11 gen 2013
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 99,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
CISA noto sfruttato
Questo CVE appare nel catalogo CISA delle vulnerabilità sfruttate note.
Riepilogo
Multiple vulnerabilità in Oracle Java 7 precedente all'Update 11 consentono ad attaccanti remoti di eseguire codice arbitrario (1) utilizzando il metodo pubblico getMBeanInstantiator nella classe JmxMBeanServer per ottenere un riferimento a un oggetto MBeanInstantiator privato, recuperando poi riferimenti arbitrari a oggetti Class tramite il metodo findClass, e (2) utilizzando la Reflection API con ricorsione in un modo che aggira un controllo di sicurezza del metodo java.lang.invoke.MethodHandles.Lookup.checkSecurityManager, a causa dell'incapacità del metodo sun.reflect.Reflection.getCallerClass di saltare i frame relativi alla nuova reflection API, come sfruttato in attacchi reali nel gennaio 2013, come dimostrato da Blackhole e Nuclear Pack, e si tratta di una vulnerabilità diversa da CVE-2012-4681 e CVE-2012-3174. NOTA: alcuni soggetti hanno associato il problema della ricorsione nella Reflection API a CVE-2012-3174, ma CVE-2012-3174 riguarda una vulnerabilità diversa i cui dettagli non sono pubblici al 14 gennaio 2013. CVE-2013-0422 copre sia i problemi relativi a JMX/MBean sia quelli relativi alla Reflection API. NOTA: inizialmente era stato segnalato che anche Java 6 fosse vulnerabile, ma il segnalatore ha ritrattato questa affermazione, dichiarando che Java 6 non è sfruttabile perché il codice pertinente viene invocato in un modo che non aggira i controlli di sicurezza. NOTA: al 14 gennaio 2013, un soggetto terzo affidabile ha dichiarato che il vettore findClass/MBeanInstantiator non è stato corretto in Oracle Java 7 Update 11. Se la condizione di vulnerabilità persiste ancora, potrebbe essere creato un identificativo CVE separato per il problema non corretto.
Fonti
1Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.