Java Applet 的权限控制存在缺陷,远程攻击者可借助恶意 Applet 绕过安全限制并执行任意代码。
漏洞概览
- CVE 编号
- CVE-2011-3544
- 影响产品
- Oracle Java SE JDK 和 JRE
- 漏洞类型
- 远程代码执行
- CWE 分类
- CWE-284
- CVE 公开日期
- 2011-10-19
- CVE 记录更新日期
- 2025-10-22
- 资料核验日期
- 2026-09-18
- 区域标签
- 全球(Oracle)
安全风险等级评估
影响范围与修复版本
| 产品或分支 | 受影响范围 | 历史修复边界或说明 |
|---|---|---|
| Java SE 6 | 6 Update 27 及更早版本 | 按 Oracle 对应 CPU 更新核对 |
| Java SE 7 | JDK/JRE 7 的受影响初始版本 | 按 Oracle CPU 产品矩阵核对 |
漏洞详情
漏洞机制
Oracle Java SE 的 JRE 脚本相关组件存在权限边界问题。远程不受信任的 Java Web Start 应用或 Applet 可影响机密性、完整性和可用性,风险涉及 Java 沙箱与应用启动环境。
触发条件与权限边界
官方记录列明 JDK/JRE 7,以及 Java 6 Update 27 及更早版本。6u27 本身属于受影响版本;服务器安装了 JDK 不自动等于存在相同的浏览器 Applet 入口,还需核对实际运行方式。
场景与影响
攻击者可将恶意 Applet 放在网页或企业门户中,受害者访问后,脚本可能突破 Java 沙箱。该漏洞后来被纳入 CISA 已知被利用漏洞目录,表明其具有现实攻击价值。
检测与排查
资产、配置与日志核查
核对实际调用的 Java 可执行文件、运行时版本、浏览器插件及 Web Start 关联,注意同机多版本残留;完成升级后验证业务进程已切换到修复运行时。
防范措施与修复验证
修复与缓解
升级到 Oracle 修复版本或移除 Java 浏览器插件;禁止不必要的 Applet;通过浏览器策略和应用白名单限制 Java 运行,并监测异常 Java 子进程。
修复后的验证
完成变更后,回读 Oracle Java SE JDK 和 JRE 的实际运行版本、补丁与配置,确认已落在厂商修复范围;需要重启的服务或系统必须验证重启结果。再检查相关业务功能、访问控制与日志,记录修复前后证据。临时缓解应单独标注,并跟踪正式修复;没有触发异常不等于漏洞不存在。
参考来源
英文技术描述已整理为中文,保留产品名、协议名和版本号。CVE 记录与 KEV 核验日期:2026-09-18;KEV 目录版本:2026.09.16。厂商公告可能继续更新,处置时应核对最新产品矩阵。



暂无评论内容