CVE-2015-4902
Prioriza la corrección. Ella está bajo explotación confirmada por CISA y 1 grupo(s) de amenaza la utilizan.
Grupos conocidos por explotar esta vulnerabilidad (atribución MITRE ATT&CK).
Apply updates per vendor instructions.
Resumen
Falha não especificada no componente Deployment do Oracle Java SE (o subsistema responsável por Java Web Start e pelo plugin de Java no navegador), explorável remotamente sem autenticação e sem interação do usuário, com impacto de integridade baixo. A Oracle nunca publicou detalhes técnicos — é uma daquelas 'unspecified vulnerability' típicas dos CPUs trimestrais da empresa — mas a CVE está no catálogo KEV da CISA, ou seja, há evidência de exploração real em algum momento, provavelmente associada a kits de exploração que abusavam de falhas no plugin Java em massa entre 2015 e 2016.
Detalle técnico
A Oracle classifica a falha sob o componente 'Deployment', que cobre o mecanismo de lançamento de applets Java e Java Web Start (JNLP) via navegador. O advisory oficial da Oracle não descreve o CWE, o vetor de código nem o tipo de bug (corrupção de memória, bypass de sandbox, validação incorreta de certificado, etc.) — a política da Oracle para boletins trimestrais é não detalhar mecanismos até que a correção esteja amplamente distribuída, e neste caso o detalhe nunca foi divulgado publicamente.
O vetor CVSS (AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N) indica que o atacante não precisa de credenciais nem de interação explícita da vítima além do que já é necessário para acionar o componente vulnerável pela rede, e o impacto se limita à integridade (dados podem ser alterados, mas não há divulgação de confidencialidade nem impacto de disponibilidade segundo a métrica). Isso é consistente com falhas de bypass parcial de sandbox ou de verificação de assinatura/certificado no processo de deployment de applets, mas isso é inferência a partir do CVSS e da categoria declarada — não é confirmação da Oracle.
Os boletins de terceiros (Red Hat, IBM) apenas replicam a classificação da Oracle ('unspecified vulnerability fixed in 6u105, 7u91 and 8u65 (Deployment)') sem adicionar detalhe técnico próprio, o que reforça que nenhuma análise pública independente do bug em si está disponível nas fontes consultadas.
Cómo se explota
Por afetar o componente Deployment, o vetor mais plausível é uma página web maliciosa que aciona o plugin Java no navegador ou um arquivo JNLP malicioso que dispara Java Web Start — padrão clássico de exploração client-side de Java SE nesse período, tipicamente distribuído via exploit kits em campanhas de drive-by download. Não há, nas fontes consultadas, PoC público ou write-up técnico detalhando o payload ou a cadeia de exploração específica desta CVE.
A presença no catálogo KEV da CISA confirma exploração em ambiente real, mas não fornece detalhes de campanha, ator ou método específico associado a esta CVE isoladamente — o catálogo KEV geralmente registra apenas a confirmação de uso malicioso, não a mecânica. Dado o contexto temporal (2015-2016, auge dos exploit kits Angler, Nuclear e Neutrino, que rotineiramente encadeavam múltiplas CVEs de Java Deployment/2D/RMI do mesmo período), é razoável supor que a exploração ocorreu nesse cenário, mas isso não está confirmado pelas fontes lidas.
Pré-requisito prático mais relevante: a vítima precisa ter o plugin Java habilitado no navegador ou Java Web Start configurado para lançar automaticamente, cenário que já era raro em 2016 (a maioria dos navegadores removeu suporte a NPAPI/plugins Java nessa época) e é essencialmente inexistente hoje. Isso reduz drasticamente a superfície de exposição atual, mesmo com a CVE marcada como explorada no passado.
Versiones
Cómo protegerse
Atualizar para as versões corrigidas pela Oracle: Java SE 6u105, 7u91 ou 8u65, conforme a linha em uso. Essas versões foram publicadas no Critical Patch Update de outubro de 2015 e replicadas pelos respectivos vendors de distribuições Linux (Red Hat, openSUSE, IBM Java) nos mesmos ciclos.
Se a atualização não for viável, o paliativo real é desabilitar o plugin Java no navegador (Java Applet/NPAPI) e desativar o lançamento automático de Java Web Start, eliminando o vetor client-side de Deployment. Isso já é a configuração padrão em praticamente todo navegador moderno, o que torna o risco residual desta CVE específica, em 2024+, muito baixo para a maioria dos ambientes — a exposição real está restrita a sistemas legados que ainda mantêm JRE com plugin habilitado por dependência de aplicações corporativas antigas.
Não existe mitigação via WAF ou controle de borda de rede, porque o vetor é client-side e depende do navegador/JRE local, não de uma requisição HTTP a um serviço exposto. Remover ou isolar instalações de JRE 6u101/7u85/8u60 e anteriores em estações de trabalho é o controle compensatório mais efetivo quando o patch não pode ser aplicado de imediato.
Cómo detectar
Não há assinatura ou indicador de comprometimento público específico para esta CVE nas fontes consultadas — a Oracle não divulgou o mecanismo, e não foram encontrados advisories com IOCs de rede ou de host. Como proxy geral, o que se pode monitorar é lançamento de applets Java ou arquivos JNLP a partir de páginas externas não confiáveis, e processos java.exe/javaws sendo iniciados a partir do navegador com origem em domínios desconhecidos — padrão típico de exploração via exploit kit da época, mas não uma detecção confiável e específica desta falha.