CVE-2016-3427
Oracle Java SE and JRockit Unspecified Vulnerability
Beschreibung
CVE-2016-3427 ist eine kritische Schwachstelle in Oracle Java SE, Java SE Embedded und JRockit, die ueber die JMX-Schnittstelle (Java Management Extensions) ausgenutzt werden kann. Betroffen sind Java SE 6u113, 7u99 und 8u77, Java SE Embedded 8u77 sowie JRockit R28.3.9. Die nicht naeher spezifizierte Schwachstelle in der JMX-Komponente ermoeglicht es einem entfernten, nicht authentifizierten Angreifer, die Vertraulichkeit, Integritaet und Verfuegbarkeit des betroffenen Systems vollstaendig zu kompromittieren.
Die Schwachstelle wird mit einem CVSS v3.1-Score von 9.8 (CRITICAL) bewertet und stellt damit ein extremes Sicherheitsrisiko dar. Die CISA hat CVE-2016-3427 in den KEV-Katalog aufgenommen und damit die aktive Ausnutzung in freier Wildbahn bestaetigt, mit einer Behebungsfrist bis zum 2. Juni 2023. Der ausserordentlich hohe EPSS-Score von 93.62 % (99. Perzentil) bestaetigt, dass diese Java-Schwachstelle zu den am staerksten ausgenutzten ueberhaupt gehoert und sofortiges Handeln erfordert.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| oracle | jdk | 1.6.0; 1.7.0; 1.8.0 |
| oracle | jre | 1.6.0; 1.7.0; 1.8.0 |
| oracle | jrockit | r28.3.9 |
| oracle | linux | 5; 6; 7 |
| canonical | ubuntu linux | 12.04; 14.04; 15.10; 16.04 |
| debian | debian linux | 8.0 |
| netapp | e-series santricity management plug-ins | - |
| netapp | e-series santricity storage manager | - |
| netapp | e-series santricity web services | - |
| netapp | oncommand balance | - |
| netapp | oncommand cloud manager | - |
| netapp | oncommand insight | - |
| netapp | oncommand performance manager | - |
| netapp | oncommand report | - |
| netapp | oncommand shift | - |
| netapp | oncommand unified manager | - |
| netapp | oncommand workflow automation | - |
| netapp | storagegrid | <= 9.0.4 |
| netapp | vasa provider for clustered data ontap | >= 7.2 |
| netapp | virtual storage console | >= 7.2 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://lists.opensuse.org/opensuse-security-announce/2016-05/msg00006.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2016-05/msg00009.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2016-05/msg00012.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2016-05/msg00021.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2016-05/msg00022.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2016-05/msg00026.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2016-05/msg00027.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2016-05/msg00039.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2016-05/msg00040.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2016-05/msg00042.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2016-05/msg00058.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2016-05/msg00059.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2016-05/msg00061.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2016-05/msg00067.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2016-06/msg00002.html(Mailing List, Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2016-0650.html(Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2016-0651.html(Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2016-0675.html(Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2016-0676.html(Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2016-0677.html(Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2016-0678.html(Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2016-0679.html(Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2016-0701.html(Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2016-0702.html(Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2016-0708.html(Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2016-0716.html(Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2016-0723.html(Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2016-1039.html(Third Party Advisory)
- http://www.debian.org/security/2016/dsa-3558(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2020/08/31/1(Mailing List)
- http://www.oracle.com/technetwork/security-advisory/cpuapr2016v3-2985753.html(Patch, Vendor Advisory)
- http://www.oracle.com/technetwork/topics/security/linuxbulletinapr2016-2952096.html(Patch, Third Party Advisory)
- http://www.securityfocus.com/bid/86421(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securitytracker.com/id/1035596(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securitytracker.com/id/1037331(Broken Link, Third Party Advisory, VDB Entry)
- http://www.ubuntu.com/usn/USN-2963-1(Third Party Advisory)
- http://www.ubuntu.com/usn/USN-2964-1(Third Party Advisory)
- http://www.ubuntu.com/usn/USN-2972-1(Third Party Advisory)
- https://access.redhat.com/errata/RHSA-2016:1430(Third Party Advisory)
- https://access.redhat.com/errata/RHSA-2017:1216(Third Party Advisory)
- https://kc.mcafee.com/corporate/index?page=content&id=SB10159(Broken Link)
- https://lists.apache.org/thread.html/343558d982879bf88ec20dbf707f8c11255f8e219e81d45c4f8d0551%40%3Cdev.tomcat.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/37220405a377c0182d2afdbc36461c4783b2930fbeae3a17f1333113%40%3Cdev.tomcat.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/388a323769f1dff84c9ec905455aa73fbcb20338e3c7eb131457f708%40%3Cdev.tomcat.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/39ae1f0bd5867c15755a6f959b271ade1aea04ccdc3b2e639dcd903b%40%3Cdev.tomcat.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/3d19773b4cf0377db62d1e9328bf9160bf1819f04f988315086931d7%40%3Cdev.tomcat.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/6af47120905aa7d8fe12f42e8ff2284fb338ba141d3b77b8c7cb61b3%40%3Cdev.tomcat.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/845312a10aabbe2c499fca94003881d2c79fc993d85f34c1f5c77424%40%3Cdev.tomcat.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/88855876c33f2f9c532ffb75bfee570ccf0b17ffa77493745af9a17a%40%3Cdev.tomcat.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/b5e3f51d28cd5d9b1809f56594f2cf63dcd6a90429e16ea9f83bbedc%40%3Cdev.tomcat.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/b84ad1258a89de5c9c853c7f2d3ad77e5b8b2930be9e132d5cef6b95%40%3Cdev.tomcat.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/b8a1bf18155b552dcf9a928ba808cbadad84c236d85eab3033662cfb%40%3Cdev.tomcat.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/r03c597a64de790ba42c167efacfa23300c3d6c9fe589ab87fe02859c%40%3Cdev.tomcat.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/r587e50b86c1a96ee301f751d50294072d142fd6dc08a8987ae9f3a9b%40%3Cdev.tomcat.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/r5f48b16573a11fdf0b557cc3d1d71423ecde8ee771c29f32334fa948%40%3Cdev.cassandra.apache.org%3E(Mailing List, Third Party Advisory)
- https://lists.apache.org/thread.html/r9136ff5b13e4f1941360b5a309efee2c114a14855578c3a2cbe5d19c%40%3Cdev.tomcat.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/rc3abf40b06c511d5693baf707d6444bf7745e6a1e343e6f530a12258%40%3Cuser.cassandra.apache.org%3E(Mailing List, Third Party Advisory)
- https://security.gentoo.org/glsa/201606-18(Third Party Advisory)
- https://security.netapp.com/advisory/ntap-20160420-0001/(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2016-3427(US Government Resource)
Schwachstellentyp
CWE-284: Improper Access Control
CVE-2016-3427 basiert auf CWE-284, einer Schwachstellenklasse, bei der die Zugriffskontrolle eines Produkts nicht ordnungsgemaess implementiert ist und unbefugte Akteure auf geschuetzte Ressourcen zugreifen koennen. Im Fall der Oracle Java JMX-Schnittstelle ermoeglicht die fehlerhafte Zugriffskontrolle einem entfernten Angreifer ohne Authentifizierung den Zugriff auf JMX-Management-Funktionen, die normalerweise nur autorisierten Administratoren vorbehalten sind.
Mehr erfahren: CWE-284 -- Improper Access Control
Auswirkungsanalyse
Die Auswirkungen von CVE-2016-3427 sind aufgrund der vollstaendigen Kompromittierung aller drei Sicherheitsziele ausserordentlich schwerwiegend. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt, dass die Schwachstelle ohne physischen Zugang aus dem Netzwerk ausnutzbar ist und keinerlei Authentifizierung oder Benutzerinteraktion erfordert. Angriffsvektor (Netzwerk): Die JMX-Schnittstelle ist ueber das Netzwerk erreichbar, was eine Ausnutzung aus der Ferne ermoeglicht. Angriffskomplexitaet (Niedrig): Es sind keine speziellen Bedingungen oder Vorbereitungen erforderlich, was die Schwachstelle besonders leicht ausnutzbar macht. Vertraulichkeit (Hoch): Ein erfolgreicher Angriff ermoeglicht den vollstaendigen Zugriff auf alle von der Java-Anwendung verarbeiteten Daten, einschliesslich sensibler Geschaeftsdaten und Zugangsinformationen. Integritaet (Hoch): Der Angreifer kann beliebigen Code ausfuehren, Anwendungsdaten manipulieren und die Systemkonfiguration aendern. Verfuegbarkeit (Hoch): Das betroffene System kann vollstaendig ausser Betrieb gesetzt oder fuer weitere Angriffe missbraucht werden. Der EPSS-Score von 93.62 % unterstreicht die nahezu sichere Ausnutzung, und die enorme Verbreitung von Java in Unternehmensumgebungen — einschliesslich zahlreicher NetApp- und Oracle-Produkte — vergroessert die potenzielle Angriffsoberflaeche erheblich.
Exploit-Reifegrad
CVE-2016-3427 weist eine ausserordentlich hohe Exploit-Reife auf. Die CISA hat die aktive Ausnutzung in freier Wildbahn bestaetigt und die Schwachstelle in den KEV-Katalog aufgenommen, wobei der Ransomware-Status als Unknown klassifiziert ist. Der EPSS-Score von 93.62 % (99. Perzentil) platziert diese Schwachstelle unter den Top 1 % der am intensivsten ausgenutzten Schwachstellen weltweit und deutet auf nahezu sichere aktive Ausnutzung hin. Die Schwachstelle steht in direktem Zusammenhang mit der JMX-Credential-Verarbeitung und betrifft auch Apache Tomcat (CVE-2016-8735), wobei der JmxRemoteLifecycleListener in Tomcat nicht fuer Konsistenz mit dem Oracle-Patch aktualisiert wurde. Diese Verkettung von Schwachstellen erweitert die Angriffsoberflaeche erheblich auf alle Tomcat-Installationen, die den JMX-Listener verwenden.
Behebung
-
Oracle Java aktualisieren: Installieren Sie das Oracle Critical Patch Update vom April 2016, das CVE-2016-3427 behebt. Aktualisieren Sie Java SE auf eine Version nach 6u113, 7u99 bzw. 8u77 und JRockit auf eine Version nach R28.3.9. Gemaess KEV-Katalog: Wenden Sie die Abhilfemassnahmen des Herstellers an oder stellen Sie die Nutzung des Produkts ein, falls keine Patches verfuegbar sind.
-
JMX-Zugriff einschraenken: Deaktivieren Sie den JMX-Remote-Zugriff auf allen Systemen, auf denen er nicht zwingend erforderlich ist. Falls JMX benoetigt wird, beschraenken Sie den Zugang durch Firewall-Regeln auf vertrauenswuerdige IP-Adressen und aktivieren Sie SSL/TLS-Verschluesselung sowie starke Authentifizierung fuer JMX-Verbindungen.
-
Apache Tomcat pruefen und patchen: Da die Schwachstelle auch den JmxRemoteLifecycleListener in Apache Tomcat betrifft (CVE-2016-8735), aktualisieren Sie Tomcat auf Version 6.0.48, 7.0.73, 8.0.39, 8.5.7 oder 9.0.0.M12 bzw. hoeher.
-
Abhaengige Produkte aktualisieren: Pruefen und aktualisieren Sie alle Produkte, die auf betroffenen Java-Versionen basieren, insbesondere NetApp-Produkte (E-Series SANtricity, OnCommand-Suite, StorageGRID) und Oracle Linux. Installieren Sie die distributionsspezifischen Patches fuer Debian (DSA-3558), Ubuntu (USN-2963/2964/2972) und Red Hat.
-
Netzwerkueberwachung implementieren: Ueberwachen Sie den Netzwerkverkehr auf verdaechtige JMX-Verbindungsversuche und -aktivitaeten. Implementieren Sie Intrusion-Detection-Regeln fuer bekannte JMX-Exploit-Muster und pruefen Sie die Logs betroffener Systeme auf Anzeichen einer Kompromittierung.
Technische Details
CVE-2016-3427 betrifft die JMX-Komponente (Java Management Extensions) in Oracle Java SE 6u113, 7u99 und 8u77, Java SE Embedded 8u77 und JRockit R28.3.9. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt, dass die Schwachstelle ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) und ohne Authentifizierung (PR:N) oder Benutzerinteraktion (UI:N) ausnutzbar ist. Die Schwachstelle basiert auf CWE-284 (Improper Access Control) und betrifft die Verarbeitung von JMX-Credentials, wobei die genauen technischen Details von Oracle nicht vollstaendig offengelegt wurden. Die fehlerhafte Zugriffskontrolle in der JMX-Schnittstelle ermoeglicht es einem entfernten Angreifer, ueber manipulierte JMX-Anfragen beliebigen Code im Kontext der Java-Anwendung auszufuehren. Alle drei Impact-Metriken sind auf High gesetzt, was die vollstaendige Kompromittierung der Vertraulichkeit, Integritaet und Verfuegbarkeit des betroffenen Systems widerspiegelt. Der Scope bleibt unveraendert (S:U). Besonders bemerkenswert ist, dass die Schwachstelle auch den JmxRemoteLifecycleListener in Apache Tomcat betrifft, da dieser nicht fuer Konsistenz mit dem Oracle-Patch aktualisiert wurde, was in CVE-2016-8735 separat adressiert wird.
Häufig gestellte Fragen
Wird CVE-2016-3427 aktiv ausgenutzt?
Ja, CVE-2016-3427 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und damit die aktive Ausnutzung in freier Wildbahn bestaetigt, mit einer Behebungsfrist bis zum 2. Juni 2023. Der EPSS-Score von 93.62 % (99. Perzentil) platziert die Schwachstelle unter den Top 1 % der am intensivsten ausgenutzten Schwachstellen weltweit. Der Ransomware-Status ist als Unknown klassifiziert.
Welche Produkte sind von CVE-2016-3427 betroffen?
Betroffen sind Oracle Java SE in den Versionen 6u113, 7u99 und 8u77, Java SE Embedded 8u77 sowie JRockit R28.3.9. Darueber hinaus sind zahlreiche Produkte betroffen, die auf diesen Java-Versionen basieren, darunter Oracle Linux, Debian Linux, Canonical Ubuntu Linux sowie diverse NetApp-Produkte wie E-Series SANtricity, OnCommand-Suite und StorageGRID.
Wie behebe ich CVE-2016-3427?
Installieren Sie das Oracle Critical Patch Update vom April 2016 und aktualisieren Sie Java SE auf eine gepatchte Version. Schraenken Sie den JMX-Remote-Zugriff durch Firewall-Regeln ein und pruefen Sie auch Apache Tomcat auf die verwandte Schwachstelle CVE-2016-8735. Aktualisieren Sie alle abhaengigen Produkte auf Versionen, die den Fix enthalten.
Wie schwerwiegend ist CVE-2016-3427?
CVE-2016-3427 ist mit einem CVSS-Score von 9.8 als CRITICAL eingestuft und stellt eines der hoechsten Sicherheitsrisiken dar. Die Schwachstelle ermoeglicht Remote Code Execution ohne jegliche Authentifizierung oder Benutzerinteraktion. Der EPSS-Score von 93.62 % (99. Perzentil) bestaetigt, dass diese Schwachstelle zu den am staerksten ausgenutzten weltweit gehoert.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.