CVE-2012-5076
Oracle Java SE Sandbox Bypass Vulnerability
Beschreibung
CVE-2012-5076 ist eine kritische Sandbox-Bypass-Schwachstelle in Oracle Java SE 7 Update 7 und früher, die es einem nicht authentifizierten Angreifer ermöglicht, beliebigen Code außerhalb der Java-Sicherheitssandbox auszuführen. Der Fehler existiert in der Java-Runtime-Environment-Komponente und ermöglicht die vollständige Kompromittierung des betroffenen Systems durch ein bösartiges Java-Applet. Mit einem EPSS-Score von 97,5 % (99,9. Perzentil) ist dies eine der am häufigsten ausgenutzten Java-Schwachstellen überhaupt. Die CISA hat CVE-2012-5076 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| oracle | jre | 1.7.0 |
| suse | linux enterprise desktop | 11 |
Referenzen
- http://lists.opensuse.org/opensuse-security-announce/2012-10/msg00016.html(Mailing List, Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2012-1386.html(Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2012-1391.html(Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2012-1467.html(Third Party Advisory)
- http://secunia.com/advisories/51029(Not Applicable)
- http://secunia.com/advisories/51326(Not Applicable)
- http://secunia.com/advisories/51390(Not Applicable)
- http://security.gentoo.org/glsa/glsa-201406-32.xml(Third Party Advisory)
- http://www.oracle.com/technetwork/topics/security/javacpuoct2012-1515924.html(Patch, Vendor Advisory)
- https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A16641(Broken Link)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2012-5076(US Government Resource)
Schwachstellentyp
CWE-284: Improper Access Control
CVE-2012-5076 nutzt eine Schwachstelle in der Zugriffskontrolle des Sandbox-Mechanismus von Oracle Java SE aus. Die Schwachstelle ermöglicht es einem bösartigen Java-Applet, die Sandbox-Beschränkungen zu umgehen, die normalerweise nicht vertrauenswürdigen Code am Zugriff auf Systemressourcen hindern, und gewährt vollen Systemzugriff ohne Autorisierung.
Mehr erfahren: CWE-284 — Improper Access Control
Auswirkungsanalyse
CVE-2012-5076 hat einen CVSS-v2-Basiswert von 10,0 (Kritisch), die maximal mögliche Schwere. Die Schwachstelle ist ohne Authentifizierung aus der Ferne ausnutzbar, und eine erfolgreiche Ausnutzung gewährt dem Angreifer die vollständige Kontrolle über das betroffene System unter Umgehung aller Java-Sandbox-Beschränkungen. Der EPSS-Score von 97,5 % (99,9. Perzentil) zählt sie zu den am häufigsten ausgenutzten Schwachstellen weltweit. Der Angriffsvektor über Webbrowser mit aktivierten Java-Plugins bedeutet, dass jeder Benutzer, der eine kompromittierte Webseite besucht, gefährdet ist, was sie zu einem hocheffektiven Vektor für Drive-by-Download-Kampagnen macht.
Exploit-Reifegrad
CVE-2012-5076 wurde seit der Offenlegung Ende 2012 umfangreich weaponisiert. Mehrere Exploit-Kits, darunter Blackhole, Cool und Sweet Orange, haben diese Schwachstelle integriert, um Malware-Payloads in großem Umfang zu verbreiten. Die CISA bestätigte die aktive Ausnutzung durch Aufnahme in den KEV-Katalog. Der EPSS-Score von 97,5 % (99,9. Perzentil) spiegelt die allgegenwärtige Ausnutzung dieses Java-Sandbox-Bypasses wider.
Behebung
- Oracle Java SE aktualisieren auf eine nach Oktober 2012 veröffentlichte Version, die CVE-2012-5076 behebt. Wenden Sie die Patches aus Oracles Critical Patch Update vom Oktober 2012 sofort an.
- Java-Browser-Plugins deaktivieren in allen Browsern der Organisation. Der primäre Ausnutzungsvektor erfolgt über bösartige Applets, die in Webbrowsern geladen werden.
- Java von Endpunkten entfernen, wo es nicht für den Geschäftsbetrieb benötigt wird. Die Reduzierung der Java-Installationsbasis verringert die Angriffsfläche erheblich.
- Application-Whitelisting implementieren, um die Ausführung nicht autorisierter Java-Applets zu verhindern, selbst wenn Benutzer auf kompromittierte Webseiten stoßen.
- Auf Kompromittierungsindikatoren überwachen, einschließlich unerwarteten Java-Prozessverhaltens, verdächtiger ausgehender Verbindungen von Java-Prozessen und Anzeichen von Exploit-Kit-Aktivität im Netzwerk.
Technische Details
CVE-2012-5076 ist eine Sandbox-Bypass-Schwachstelle (CWE-284) in der Java-Runtime-Environment von Oracle Java SE 7 Update 7 und früher. Der Fehler ermöglicht es einem bösartigen Java-Applet, die Sicherheitssandbox zu verlassen, die normalerweise nicht vertrauenswürdigen Code an der Durchführung privilegierter Operationen hindert. Durch die Ausnutzung von Schwächen im Java-Security-Manager und den Reflection-APIs kann der Angreifer Zugriff auf eingeschränkte Klassen und Methoden erlangen, die normalerweise für unsignierte Applets blockiert sind. Sobald die Sandbox umgangen ist, kann das Applet beliebige Systembefehle ausführen, Dateien lesen und schreiben sowie Netzwerkverbindungen ohne Einschränkungen herstellen.
Häufig gestellte Fragen
Wird CVE-2012-5076 aktiv ausgenutzt?
Ja, CVE-2012-5076 ist seit der Offenlegung 2012 eine der am aktivsten ausgenutzten Java-Schwachstellen. Die CISA bestätigte dies durch Aufnahme in den KEV-Katalog. Große Exploit-Kits haben diese Schwachstelle integriert, und der EPSS-Score von 97,5 % spiegelt eine nahezu flächendeckende Ausnutzung wider.
Welche Produkte sind von CVE-2012-5076 betroffen?
Oracle Java SE 7 Update 7 und frühere Versionen sind betroffen. Die Schwachstelle befindet sich in der Java-Runtime-Environment-Komponente, die die Sicherheitssandbox-Durchsetzung für nicht vertrauenswürdige Applets und Anwendungen handhabt.
Wie behebe ich CVE-2012-5076?
Wenden Sie Oracles Critical Patch Update vom Oktober 2012 an oder aktualisieren Sie auf eine aktuelle unterstützte Java-Version. Deaktivieren Sie Java-Browser-Plugins sofort und entfernen Sie Java von Systemen, auf denen es nicht benötigt wird.
Wie schwerwiegend ist CVE-2012-5076?
CVE-2012-5076 hat den maximalen CVSS-v2-Score von 10,0 (Kritisch). Sie ermöglicht eine vollständige Sandbox-Umgehung mit anschließender Ausführung beliebigen Codes ohne erforderliche Authentifizierung. Der EPSS-Score von 97,5 % bestätigt, dass sie zu den am häufigsten ausgenutzten Java-Schwachstellen in der Geschichte gehört.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.