Multiple vulnerabilities in the Java Runtime Environment (JRE) component in Oracle Java SE 7 Update 6 and earlier allow remote attackers to execute arbitrary code via a crafted applet that bypasses SecurityManager restrictions by (1) using com.sun.beans.finder.ClassFinder.findClass and leveraging an exception with the forName method to access restricted classes from arbitrary packages such as sun.awt.SunToolkit, then (2) using "reflection with a trusted immediate caller" to leverage the getField method to access and modify private fields, as exploited in the wild in August 2012 using Gondzz.class and Gondvv.class.
CVSS Details
- CVSS 3.1 Base Score: 9.8
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Centos_linux | — | Upgrade java-1.7.0-openjdkUpgrade java-1.7.0-openjdk-develUpgrade java-1.7.0-openjdk-javadocUpgrade java-1.7.0-openjdk-demoUpgrade java-1.7.0-openjdk-src | Dec 1, 2016 | Aug 27, 2012 |
| Freebsd | — | Upgrade openjdkUpgrade linux-sun-jreUpgrade linux-sun-jdk | Dec 10, 2025 | Aug 30, 2012 |
| Gentoo Linux | — | Upgrade dev-java/oracle-jdk-bin.Upgrade app-emulation/emul-linux-x86-java.Upgrade dev-java/oracle-jre-bin.Upgrade dev-java/sun-jdk.Upgrade dev-java/sun-jre-bin. | Oct 30, 2017 | Aug 27, 2012 |
| Hpux | — | Update Jre70.JRE70-IPF64-HS to the latest versionUpdate Jre70.JRE70-COM to the latest versionUpdate Jre70.JRE70 to the latest versionUpdate Jdk70.JDK70-IPF32 to the latest versionUpdate Jre70.JRE70-IPF32 to the latest versionUpdate Jdk70.JDK70-IPF64 to the latest versionUpdate Jre70.JRE70-IPF32-HS to the latest versionUpdate Jdk70.JDK70 to the latest versionUpdate Jre70.JRE70-IPF64 to the latest versionUpdate Jdk70.JDK70-COM to the latest versionUpdate Jdk70.JDK70-DEMO to the latest version | Aug 11, 2017 | Aug 27, 2012 |
| Jre Vuln | — | Upgrade to the latest version of Oracle Java | Aug 31, 2012 | Aug 27, 2012 |
| Oracle_linux | — | Upgrade java-1.7.0-openjdk-develUpgrade java-1.7.0-openjdk-demoUpgrade java-1.7.0-openjdkUpgrade java-1.7.0-openjdk-srcUpgrade java-1.7.0-openjdk-javadoc | Oct 16, 2024 | Aug 28, 2012 |
| Redhat_linux | — | No solution exists | Jul 9, 2025 | Aug 27, 2012 |
| Suse | — | Upgrade java-1_7_0-openjdk-srcUpgrade java-1_6_0-openjdkUpgrade java-1_7_0-ibm-develUpgrade java-1_7_0-ibm-alsaUpgrade sle-sdk-releaseUpgrade java-1_7_0-ibm-pluginUpgrade java-1_7_0-openjdk-demoUpgrade java-1_7_0-openjdkUpgrade java-1_6_0-openjdk-develUpgrade java-1_7_0-openjdk-javadocUpgrade java-1_7_0-ibmUpgrade java-1_7_0-openjdk-develUpgrade java-1_7_0-ibm-jdbcUpgrade java-1_6_0-openjdk-demo | Feb 17, 2015 | Aug 27, 2012 |
| Ubuntu | — | Upgrade openjdk-7 | Nov 19, 2024 | Aug 28, 2012 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub