PT-2020-1476 · Oracle+5 · Java Se Embedded+7
CVE-2020-2604
·
Publicado
2020-01-14
·
Atualizado
2026-05-08
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões 7u241, 8u231, 11.0.5 e 13.0.1 do Java SE
Versão 8u231 do Java SE Embedded
Descrição
O problema está relacionado ao controle de acesso insuficiente no componente de serialização do Oracle Java SE e do Java SE Embedded. Ele pode ser explorado por um invasor não autenticado com acesso à rede por meio de vários protocolos para comprometer o Java SE e o Java SE Embedded, resultando potencialmente em uma tomada de controle. Essa vulnerabilidade se aplica a implantações Java que carregam e executam código não confiável e dependem da sandbox do Java para segurança. Ela também pode ser explorada por meio de APIs no componente especificado.
Recomendações
Para as versões 7u241, 8u231, 11.0.5 e 13.0.1 do Java SE, atualize para uma versão que contenha uma correção para este problema.
Para a versão 8u231 do Java SE Embedded, atualize para uma versão que contenha uma correção para este problema.
Como solução alternativa temporária, considere restringir o acesso ao componente Serialization até que um patch esteja disponível.
Evite usar APIs no componente especificado para fornecer dados de fontes não confiáveis até que o problema seja resolvido.
Exploit
Correção
DoS
Deserialization of Untrusted Data
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Centos
Ibm Aix
Java Platform
Java Se
Java Se Embedded
Red Hat
Suse
Ubuntu