CVE-2013-2423lowbajo ataqueCWE-284

CVE-2013-2423

Publicada el · Actualizada el

95Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 3.7epss 85%
de la publicación al arma6 días
Publicada en NVD17 abr
1ª PoC+6d
metasploit10 ene
CISA KEV+3325d
probabilidad de explotación
85%top 1% de las CVE
explotación observada
síCISA + VulnCheck
2 exploit(s) público(s)
Lo que declaran los fabricantes (VEX)

Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.

Corregido
14 productos (202 componentes)
Red Hat Enterprise Linux Server Supplementary (v. 5) · Red Hat Enterprise Linux Server Supplementary (v. 6) · Red Hat Enterprise Linux Desktop Supplementary (v. 6) · Red Hat Enterprise Linux Workstation Supplementary (v. 6) · Red Hat Enterprise Linux (v. 5 server) · y otros 9
No afectado
2 productos (20 componentes) — porque el código vulnerable no está presente en el producto
Red Hat Enterprise Linux 6 · Red Hat Enterprise Linux 5
Acción exigida por CISAplazo federal: 2022-06-15

Apply updates per vendor instructions.

En resumen

Una vulnerabilidad en el compilador HotSpot de Java permite a atacantes eludir restricciones de seguridad y modificar campos protegidos, pudiendo desactivar el gestor de seguridad que protege su sistema contra código malicioso.

Detalle técnico

Vulnerabilidad de integridad en JRE Oracle 7 Update 17 y OpenJDK 7 presente en el componente HotSpot, explotable mediante MethodHandles y confusión de tipos basada en reflexión para eludir verificaciones de permiso y modificar campos públicos finales, comprometiendo el gestor de seguridad Java.

Resumen generado y traducido por IA a partir de la descripción oficial.

El análisis completo de esta CVE está disponible en portugués →

Unspecified vulnerability in the Java Runtime Environment (JRE) component in Oracle Java SE 7 Update 17 and earlier, and OpenJDK 7, allows remote attackers to affect integrity via unknown vectors related to HotSpot. NOTE: the previous information is from the April 2013 CPU. Oracle has not commented on claims from the original researcher that this vulnerability allows remote attackers to bypass permission checks by the MethodHandles method and modify arbitrary public final fields using reflection and type confusion, as demonstrated using integer and double fields to disable the security manager.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N
Productos afectados
n/a · n/a
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.