CVE-2013-2465
Oracle Java SE Unspecified Vulnerability
Beschreibung
CVE-2013-2465 ist eine kritische Memory-Corruption-Schwachstelle in Oracle Java SE 7 Update 21 und früher, Java SE 6 Update 45 und früher sowie Java SE Embedded 7 Update 21 und früher. Der Fehler existiert in der 2D-Komponente und ermöglicht es einem nicht authentifizierten Angreifer, über ein speziell gestaltetes Java-Applet oder eine Anwendung beliebigen Code auszuführen. Mit einem EPSS-Score von 97,4 % (99,9. Perzentil) ist diese Schwachstelle eine der am häufigsten ausgenutzten Java-Runtime-Schwachstellen in der Geschichte. Die CISA hat CVE-2013-2465 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| oracle | jre | 1.7.0; 1.6.0; 1.5.0 |
| sun | jre | 1.6.0; 1.5.0 |
| suse | linux enterprise desktop | 10 |
| suse | linux enterprise java | 10; 11 |
| suse | linux enterprise server | 10; 11 |
| suse | linux enterprise software development kit | 11 |
Referenzen
- http://advisories.mageia.org/MGASA-2013-0185.html(Broken Link)
- http://h20000.www2.hp.com/bizsupport/TechSupport/Document.jsp?objectID=c03898880(Broken Link)
- http://hg.openjdk.java.net/jdk7u/jdk7u-dev/jdk/rev/2a9c79db0040(Patch)
- http://lists.opensuse.org/opensuse-security-announce/2013-07/msg00026.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2013-07/msg00027.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2013-07/msg00028.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2013-07/msg00029.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2013-07/msg00031.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2013-08/msg00000.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2013-08/msg00003.html(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=137545505800971&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=137545592101387&w=2(Mailing List, Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2013-0963.html(Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2013-1059.html(Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2013-1060.html(Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2013-1081.html(Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2013-1455.html(Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2013-1456.html(Third Party Advisory)
- http://secunia.com/advisories/54154(Not Applicable)
- http://security.gentoo.org/glsa/glsa-201406-32.xml(Third Party Advisory)
- http://www-01.ibm.com/support/docview.wss?uid=swg21642336(Third Party Advisory)
- http://www.mandriva.com/security/advisories?name=MDVSA-2013:183(Not Applicable)
- http://www.oracle.com/technetwork/topics/security/javacpujun2013-1899847.html(Vendor Advisory)
- http://www.securityfocus.com/bid/60657(Broken Link, Third Party Advisory, VDB Entry)
- http://www.us-cert.gov/ncas/alerts/TA13-169A(Third Party Advisory, US Government Resource)
- https://access.redhat.com/errata/RHSA-2014:0414(Third Party Advisory)
- https://bugzilla.redhat.com/show_bug.cgi?id=975118(Issue Tracking)
- https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A17106(Broken Link)
- https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A19074(Broken Link)
- https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A19455(Broken Link)
- https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A19703(Broken Link)
- https://www.vicarius.io/vsociety/posts/cve-2013-2465-detect-java-vulnerability(Exploit, Third Party Advisory)
- https://www.vicarius.io/vsociety/posts/cve-2013-2465-mitigate-java-vulnerability(Exploit, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2013-2465(US Government Resource)
Schwachstellentyp
CWE-119: Improper Restriction of Operations within the Bounds of a Memory Buffer
CVE-2013-2465 resultiert aus einer unsachgemäßen Speicherbehandlung in Oracles Java-2D-Rendering-Komponente. Die Schwachstelle ermöglicht Operationen außerhalb der vorgesehenen Grenzen eines Speicherpuffers, wodurch ein Angreifer benachbarte Speicherstrukturen korrumpieren und die Programmausführung für die Ausführung beliebigen Codes kapern kann.
Mehr erfahren: CWE-119 — Improper Restriction of Operations within the Bounds of a Memory Buffer
Auswirkungsanalyse
CVE-2013-2465 hat einen CVSS-v2-Basiswert von 10,0 (Kritisch), die maximal mögliche Schweregradbeurteilung. Die Schwachstelle erfordert keine Authentifizierung und kann über einen Webbrowser aus der Ferne ausgenutzt werden, wenn ein Benutzer eine Seite mit einem bösartigen Java-Applet besucht. Eine erfolgreiche Ausnutzung führt zur vollständigen Kompromittierung des betroffenen Systems, einschließlich der Ausführung beliebigen Codes mit den Rechten des Java-Prozesses. Der EPSS-Score von 97,4 % (99,9. Perzentil) zeigt, dass diese Schwachstelle zu den am aktivsten ausgenutzten Java-Schwachstellen weltweit gehört. Mehrere Exploit-Kits haben diesen Fehler genutzt, um Malware-Payloads in großem Umfang zu verbreiten.
Exploit-Reifegrad
CVE-2013-2465 wird seit der Offenlegung weithin ausgenutzt, und öffentlicher Exploit-Code ist über mehrere Kanäle verfügbar. Mehrere große Exploit-Kits, darunter Magnitude, RIG und Nuclear, haben diese Schwachstelle integriert, um Ransomware und Banking-Trojaner zu verbreiten. Die CISA hat die aktive Ausnutzung durch Aufnahme in den KEV-Katalog bestätigt. Der EPSS-Score von 97,4 % (99,9. Perzentil) spiegelt die umfangreiche reale Ausnutzungsaktivität wider.
Behebung
- Oracle Java SE aktualisieren auf eine Version, die CVE-2013-2465 behebt. Wenden Sie die im Oracle Critical Patch Update von Juni 2013 bereitgestellten Patches an oder aktualisieren Sie auf eine neuere unterstützte Java-Version.
- Java-Browser-Plugins deaktivieren in allen Webbrowsern der Organisation. Der primäre Angriffsvektor erfolgt über bösartige Java-Applets, die über kompromittierte oder vom Angreifer kontrollierte Webseiten ausgeliefert werden.
- Java von Systemen entfernen, auf denen es nicht benötigt wird. Führen Sie eine Inventarisierung der Java-Installationen durch und dekommissionieren Sie unnötige Instanzen, um die Angriffsfläche zu reduzieren.
- Application-Whitelisting implementieren, um die Ausführung nicht autorisierter Java-Applets und -Anwendungen zu verhindern, selbst wenn Benutzer kompromittierte Webseiten besuchen.
- Netzwerkbasierte Intrusion-Detection bereitstellen mit Signaturen für bekannte Java-Ausnutzungsmuster, um Angriffsversuche gegen ungepatchte Systeme zu identifizieren und zu blockieren.
Technische Details
CVE-2013-2465 ist eine Memory-Corruption-Schwachstelle (CWE-119) in der 2D-Komponente von Oracle Java SE. Der Fehler liegt im nativen Code für die Bildverarbeitung und das Rendering, wo eine unzureichende Grenzenprüfung es einem Angreifer ermöglicht, Daten über den zugewiesenen Puffer hinaus zu schreiben. Durch die Erstellung eines bösartigen Java-Applets, das bestimmte 2D-Rendering-Operationen auslöst, kann ein Angreifer Heap-Metadaten korrumpieren und die Kontrolle über den Instruktionszeiger erlangen. Die Schwachstelle ist besonders gefährlich, da Java-Applets automatisch von Webbrowsern mit aktivierten Java-Plugins geladen werden konnten, ohne dass eine Benutzerinteraktion über den Besuch einer kompromittierten Webseite hinaus erforderlich war.
Häufig gestellte Fragen
Wird CVE-2013-2465 aktiv ausgenutzt?
Ja, CVE-2013-2465 wird seit 2013 umfangreich ausgenutzt und bleibt ein bevorzugtes Ziel für Exploit-Kits. Die CISA bestätigte die aktive Ausnutzung durch Aufnahme in den Katalog der bekannten ausgenutzten Schwachstellen. Der EPSS-Score von 97,4 % spiegelt die weitverbreitete Ausnutzungsaktivität wider.
Welche Produkte sind von CVE-2013-2465 betroffen?
Oracle Java SE 7 Update 21 und früher, Java SE 6 Update 45 und früher sowie Java SE Embedded 7 Update 21 und früher sind betroffen. Die Schwachstelle befindet sich in der 2D-Rendering-Komponente, die in allen diesen Versionen verwendet wird.
Wie behebe ich CVE-2013-2465?
Wenden Sie das Oracle Critical Patch Update von Juni 2013 an oder aktualisieren Sie auf eine aktuelle unterstützte Java-Version. Deaktivieren Sie Java-Browser-Plugins sofort und entfernen Sie Java-Installationen, wo sie nicht benötigt werden.
Wie schwerwiegend ist CVE-2013-2465?
CVE-2013-2465 hat den maximalen CVSS-v2-Score von 10,0 (Kritisch). Sie ermöglicht unauthentifizierte Remotecodeausführung über bösartige Java-Applets und wurde umfangreich in Exploit-Kits zur Verbreitung von Malware und Ransomware eingesetzt.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.