← voltar
CVE-2015-4902mediumsob ataqueCWE-284

CVE-2015-4902

48Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e 1 grupo(s) de ameaça a utilizam.

ssvc Attendcvss 5.3epss 13%
da publicação à arma
Publicada no NVD21 de out.
CISA KEV+2325d
probabilidade de exploração
13%top 4% das CVEs
exploração observada
simCISA + VulnCheck
1 grupo(s)
Quem explora1

Grupos conhecidos por explorar esta vulnerabilidade (atribuição MITRE ATT&CK).

Ação exigida pela CISAprazo federal: 2022-03-24

Apply updates per vendor instructions.

Resumo

Falha não especificada no componente Deployment do Oracle Java SE (o subsistema responsável por Java Web Start e pelo plugin de Java no navegador), explorável remotamente sem autenticação e sem interação do usuário, com impacto de integridade baixo. A Oracle nunca publicou detalhes técnicos — é uma daquelas 'unspecified vulnerability' típicas dos CPUs trimestrais da empresa — mas a CVE está no catálogo KEV da CISA, ou seja, há evidência de exploração real em algum momento, provavelmente associada a kits de exploração que abusavam de falhas no plugin Java em massa entre 2015 e 2016.

Detalhamento técnico

A Oracle classifica a falha sob o componente 'Deployment', que cobre o mecanismo de lançamento de applets Java e Java Web Start (JNLP) via navegador. O advisory oficial da Oracle não descreve o CWE, o vetor de código nem o tipo de bug (corrupção de memória, bypass de sandbox, validação incorreta de certificado, etc.) — a política da Oracle para boletins trimestrais é não detalhar mecanismos até que a correção esteja amplamente distribuída, e neste caso o detalhe nunca foi divulgado publicamente.

O vetor CVSS (AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N) indica que o atacante não precisa de credenciais nem de interação explícita da vítima além do que já é necessário para acionar o componente vulnerável pela rede, e o impacto se limita à integridade (dados podem ser alterados, mas não há divulgação de confidencialidade nem impacto de disponibilidade segundo a métrica). Isso é consistente com falhas de bypass parcial de sandbox ou de verificação de assinatura/certificado no processo de deployment de applets, mas isso é inferência a partir do CVSS e da categoria declarada — não é confirmação da Oracle.

Os boletins de terceiros (Red Hat, IBM) apenas replicam a classificação da Oracle ('unspecified vulnerability fixed in 6u105, 7u91 and 8u65 (Deployment)') sem adicionar detalhe técnico próprio, o que reforça que nenhuma análise pública independente do bug em si está disponível nas fontes consultadas.

Como é explorada

Por afetar o componente Deployment, o vetor mais plausível é uma página web maliciosa que aciona o plugin Java no navegador ou um arquivo JNLP malicioso que dispara Java Web Start — padrão clássico de exploração client-side de Java SE nesse período, tipicamente distribuído via exploit kits em campanhas de drive-by download. Não há, nas fontes consultadas, PoC público ou write-up técnico detalhando o payload ou a cadeia de exploração específica desta CVE.

A presença no catálogo KEV da CISA confirma exploração em ambiente real, mas não fornece detalhes de campanha, ator ou método específico associado a esta CVE isoladamente — o catálogo KEV geralmente registra apenas a confirmação de uso malicioso, não a mecânica. Dado o contexto temporal (2015-2016, auge dos exploit kits Angler, Nuclear e Neutrino, que rotineiramente encadeavam múltiplas CVEs de Java Deployment/2D/RMI do mesmo período), é razoável supor que a exploração ocorreu nesse cenário, mas isso não está confirmado pelas fontes lidas.

Pré-requisito prático mais relevante: a vítima precisa ter o plugin Java habilitado no navegador ou Java Web Start configurado para lançar automaticamente, cenário que já era raro em 2016 (a maioria dos navegadores removeu suporte a NPAPI/plugins Java nessa época) e é essencialmente inexistente hoje. Isso reduz drasticamente a superfície de exposição atual, mesmo com a CVE marcada como explorada no passado.

Versões

Afetadas
Oracle Java SE 6u101, 7u85 e 8u60 (e versões anteriores dessas linhas, conforme convenção dos boletins Oracle CPU).
Corrigidas em
Oracle Java SE 6u105, 7u91 e 8u65, distribuídas no Critical Patch Update de outubro de 2015. Backports equivalentes foram publicados por Red Hat (java-1.6.0-sun, java-1.7.0-oracle, java-1.8.0-oracle) e por outros mantenedores de pacotes na mesma janela.

Como se proteger

Atualizar para as versões corrigidas pela Oracle: Java SE 6u105, 7u91 ou 8u65, conforme a linha em uso. Essas versões foram publicadas no Critical Patch Update de outubro de 2015 e replicadas pelos respectivos vendors de distribuições Linux (Red Hat, openSUSE, IBM Java) nos mesmos ciclos.

Se a atualização não for viável, o paliativo real é desabilitar o plugin Java no navegador (Java Applet/NPAPI) e desativar o lançamento automático de Java Web Start, eliminando o vetor client-side de Deployment. Isso já é a configuração padrão em praticamente todo navegador moderno, o que torna o risco residual desta CVE específica, em 2024+, muito baixo para a maioria dos ambientes — a exposição real está restrita a sistemas legados que ainda mantêm JRE com plugin habilitado por dependência de aplicações corporativas antigas.

Não existe mitigação via WAF ou controle de borda de rede, porque o vetor é client-side e depende do navegador/JRE local, não de uma requisição HTTP a um serviço exposto. Remover ou isolar instalações de JRE 6u101/7u85/8u60 e anteriores em estações de trabalho é o controle compensatório mais efetivo quando o patch não pode ser aplicado de imediato.

Como detectar

Não há assinatura ou indicador de comprometimento público específico para esta CVE nas fontes consultadas — a Oracle não divulgou o mecanismo, e não foram encontrados advisories com IOCs de rede ou de host. Como proxy geral, o que se pode monitorar é lançamento de applets Java ou arquivos JNLP a partir de páginas externas não confiáveis, e processos java.exe/javaws sendo iniciados a partir do navegador com origem em domínios desconhecidos — padrão típico de exploração via exploit kit da época, mas não uma detecção confiável e específica desta falha.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Unspecified vulnerability in Oracle Java SE 6u101, 7u85, and 8u60 allows remote attackers to affect integrity via unknown vectors related to Deployment.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Produtos afetados
n/a · n/a