PT-2020-2544 · Oracle+5 · Java Se Embedded+7
CVE-2020-2757
·
Publicado
2020-04-14
·
Atualizado
2026-05-08
CVSS v2.0
4.3
Média
| Vetor | AV:N/AC:M/Au:N/C:N/I:N/A:P |
Nome do software vulnerável e versões afetadas
Versões 7u251, 8u241, 11.0.6 e 14 do Java SE
Versão 8u241 do Java SE Embedded
Descrição
O problema está relacionado ao componente de serialização e é difícil de ser explorado, permitindo que um invasor não autenticado com acesso à rede por meio de vários protocolos comprometa o Java SE e o Java SE Embedded. Ataques bem-sucedidos podem resultar em uma negação parcial de serviço. Isso pode ser explorado por meio de aplicativos Java Web Start em sandbox, applets Java em sandbox ou fornecendo dados a APIs no componente especificado. A vulnerabilidade afeta tanto as implantações de Java no cliente quanto no servidor.
Recomendações
Para as versões 7u251, 8u241, 11.0.6 e 14 do Java SE, considere desativar o componente de serialização até que um patch esteja disponível.
Para a versão 8u241 do Java SE Embedded, restrinja o acesso ao componente de serialização para minimizar o risco de exploração.
Como solução alternativa temporária, evite usar APIs no componente especificado sem a devida validação e sanitização dos dados de entrada.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
DoS
Deserialization of Untrusted Data
Improper Handling of Exceptional Conditions
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Centos
Ibm Aix
Java Platform
Java Se
Java Se Embedded
Red Hat
Suse
Ubuntu