업데이트 11 이전 Oracle Java 7의 여러 취약점으로 인해 원격 공격자가 (1) JmxMBeanServer 클래스의 공용 getMBeanInstantiator 메서드를 사용하여 전용 MBeanInstantiator 개체에 대한 참조를 얻은 다음 findClass 메서드를 사용하여 임의 클래스 참조를 검색하고 (2) 보안 검사를 우회하는 방식으로 재귀와 함께 Reflection API를 사용하여 임의 코드를 실행할 수 있습니다. java.lang.invoke.MethodHandles.Lookup.checkSecurityManager 메소드는 Blackhole 및 Nuclear Pack에서 입증된 것처럼 2013년 1월에 실제로 악용된 새로운 반사 API와 관련된 프레임을 건너뛰는 sun.reflect.Reflection.getCallerClass 메소드의 무능력과 CVE-2012-4681 및 CVE-2012-3174와는 다른 취약점으로 인해 발생합니다. 참고: 일부 당사자는 재귀 Reflection API 문제를 CVE-2012-3174에 매핑했지만 CVE-2012-3174는 20130114 현재 세부 정보가 공개되지 않은 다른 취약점에 대한 것입니다. CVE-2013-0422는 JMX/MBean 및 Reflection API 문제를 모두 다루고 있습니다. 참고: 원래 Java 6도 취약하다고 보고되었지만, 기자는 관련 코드가 보안 검사를 우회하지 않는 방식으로 호출되기 때문에 Java 6을 악용할 수 없다고 말하면서 이 주장을 철회했습니다. 참고: 20130114 현재 신뢰할 수 있는 제3자는 findClass/MBeanInstantiator 벡터가 Oracle Java 7 업데이트 11에서 수정되지 않았다고 주장했습니다. 여전히 취약한 조건이 있는 경우 수정되지 않은 문제에 대해 별도의 CVE 식별자가 생성될 수 있습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 98.00 |
| 악용 신호(KEV 등재) | ×1.50 |
| 랜섬웨어 완충 | +5.00 |
| VPI | 100.00 |
VPI 공식 vpi-v1 기준
필수 조치
Apply updates per vendor instructions.
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| NVDNIST | 3.1 | 9.8 | CRITICAL | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H | 2026. 04. 20. |
| NVDNIST | 2.0 | 10.0 | HIGH |
업데이트 11 이전 Oracle Java 7의 여러 취약점으로 인해 원격 공격자가 (1) JmxMBeanServer 클래스의 공용 getMBeanInstantiator 메서드를 사용하여 전용 MBeanInstantiator 개체에 대한 참조를 얻은 다음 findClass 메서드를 사용하여 임의 클래스 참조를 검색하고 (2) 보안 검사를 우회하는 방식으로 재귀와 함께 Reflection API를 사용하여 임의 코드를 실행할 수 있습니다. 불가능으로 인한 java.lang.invoke.MethodHandles.Lookup.checkSecurityManager 메소드
| AV:N/AC:L/Au:N/C:C/I:C/A:C |
| 2026. 04. 20. |