PT-2020-2598 · Oracle+5 · Java Se Embedded+7
CVSS v3.1
8.3
Alta
| Vetor | AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões 7u251, 8u241, 11.0.6 e 14 do Java SE
Versão 8u241 do Java SE Embedded
Descrição
O problema está relacionado à validação insuficiente de entradas no componente Bibliotecas do Oracle Java SE e do Java SE Embedded. Isso poderia permitir que um invasor remoto comprometesse a integridade, a confidencialidade e a disponibilidade de informações protegidas. A vulnerabilidade é difícil de explorar e requer interação humana de uma pessoa que não seja o invasor. Ataques bem-sucedidos podem impactar significativamente outros produtos e resultar na tomada de controle do Java SE e do Java SE Embedded. Esta vulnerabilidade se aplica a implantações Java que carregam e executam código não confiável, como aplicativos Java Web Start em sandbox ou miniaplicativos Java em sandbox, e dependem da sandbox do Java para segurança.
Recomendações
Para as versões 7u251, 8u241, 11.0.6 e 14 do Java SE, considere desativar a execução de código não confiável até que um patch esteja disponível.
Para a versão 8u241 do Java SE Embedded, restrinja o acesso a código não confiável para minimizar o risco de exploração.
Como solução alternativa temporária, considere desativar o carregamento e a execução de código não confiável em aplicativos Java Web Start em sandbox ou em applets Java em sandbox até que um patch esteja disponível.
Evite usar implantações Java que dependam da sandbox do Java para segurança em ambientes onde código não confiável é executado.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Centos
Ibm Aix
Java Platform
Java Se
Java Se Embedded
Red Hat
Suse
Ubuntu