Multiple vulnerabilities in the Java Runtime Environment (JRE) component in Oracle Java SE 7 Update 6 and earlier allow remote attackers to execute arbitrary code via a crafted applet that bypasses SecurityManager restrictions by (1) using com.sun.beans.finder.ClassFinder.findClass and leveraging an exception with the forName method to access restricted classes from arbitrary packages such as sun.awt.SunToolkit, then (2) using "reflection with a trusted immediate caller" to leverage the getField method to access and modify private fields, as exploited in the wild in August 2012 using Gondzz.class and Gondvv.class.
CVSS Details
- CVSS 3.1 Base Score: 9.8
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Centos_linux | — | Upgrade java-1.7.0-openjdkUpgrade java-1.7.0-openjdk-demoUpgrade java-1.7.0-openjdk-develUpgrade java-1.7.0-openjdk-javadocUpgrade java-1.7.0-openjdk-src | Dec 1, 2016 | Aug 27, 2012 |
| Freebsd | — | Upgrade linux-sun-jdkUpgrade linux-sun-jreUpgrade openjdk | Dec 10, 2025 | Aug 30, 2012 |
| Gentoo Linux | — | Upgrade dev-java/sun-jdk.Upgrade dev-java/sun-jre-bin.Upgrade dev-java/oracle-jdk-bin.Upgrade app-emulation/emul-linux-x86-java.Upgrade dev-java/oracle-jre-bin. | Oct 30, 2017 | Aug 27, 2012 |
| Hpux | — | Update Jre70.JRE70-IPF64 to the latest versionUpdate Jdk70.JDK70 to the latest versionUpdate Jdk70.JDK70-DEMO to the latest versionUpdate Jdk70.JDK70-COM to the latest versionUpdate Jdk70.JDK70-IPF64 to the latest versionUpdate Jre70.JRE70-IPF64-HS to the latest versionUpdate Jre70.JRE70-COM to the latest versionUpdate Jre70.JRE70 to the latest versionUpdate Jre70.JRE70-IPF32 to the latest versionUpdate Jre70.JRE70-IPF32-HS to the latest versionUpdate Jdk70.JDK70-IPF32 to the latest version | Aug 11, 2017 | Aug 27, 2012 |
| Jre Vuln | — | Upgrade to the latest version of Oracle Java | Aug 31, 2012 | Aug 27, 2012 |
| Oracle_linux | — | Upgrade java-1.7.0-openjdk-demoUpgrade java-1.7.0-openjdk-develUpgrade java-1.7.0-openjdk-javadocUpgrade java-1.7.0-openjdkUpgrade java-1.7.0-openjdk-src | Oct 16, 2024 | Aug 28, 2012 |
| Redhat_linux | — | No solution exists | Jul 9, 2025 | Aug 27, 2012 |
| Suse | — | Upgrade java-1_7_0-openjdkUpgrade java-1_7_0-openjdk-demoUpgrade java-1_7_0-ibm-pluginUpgrade sle-sdk-releaseUpgrade java-1_7_0-ibm-develUpgrade java-1_6_0-openjdkUpgrade java-1_6_0-openjdk-develUpgrade java-1_7_0-openjdk-srcUpgrade java-1_7_0-ibm-alsaUpgrade java-1_7_0-openjdk-javadocUpgrade java-1_7_0-openjdk-develUpgrade java-1_7_0-ibm-jdbcUpgrade java-1_6_0-openjdk-demoUpgrade java-1_7_0-ibm | Feb 17, 2015 | Aug 27, 2012 |
| Ubuntu | — | Upgrade openjdk-7 | Nov 19, 2024 | Aug 28, 2012 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub