PT-2022-6858 · Oracle+10 · Graalvm Enterprise Edition+12

Markus Loewe

·

Publicado

2022-04-19

·

Atualizado

2025-02-18

·

CVE-2022-21443

CVSS v2.0

4.3

Média

VetorAV:N/AC:M/Au:N/C:N/I:N/A:P
Nome do software vulnerável e versões afetadas
Oracle Java SE versões 7u331, 8u321, 11.0.14, 17.0.2, 18
Oracle GraalVM Enterprise Edition versões 20.3.5, 21.3.1, 22.0.0.2
Descrição
O problema está relacionado a um invasor não autenticado com acesso à rede por meio de vários protocolos, capaz de comprometer o Oracle Java SE e o Oracle GraalVM Enterprise Edition, resultando em uma negação parcial de serviço. Essa vulnerabilidade se aplica a implantações Java que carregam e executam código não confiável e dependem da sandbox do Java para segurança. Ela também pode ser explorada usando APIs no componente especificado, por exemplo, por meio de um serviço web que fornece dados às APIs.
Recomendações
Para as versões 7u331, 8u321, 11.0.14, 17.0.2 e 18 do Oracle Java SE, atualize para uma versão que contenha a correção para este problema.
Para as versões 20.3.5, 21.3.1 e 22.0.0.2 do Oracle GraalVM Enterprise Edition, atualize para uma versão que contenha a correção para este problema.
Como solução alternativa temporária, considere restringir o acesso ao componente Libraries vulnerável até que um patch esteja disponível.
Evite usar APIs no componente especificado, por exemplo, por meio de um serviço web, até que o problema seja resolvido.

Exploit

Correção

Integer Underflow

Allocation of Resources Without Limits

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2022:1442
ALSA-2022:1445
ALSA-2022:1491
ALT-PU-2022-7656
ALT-PU-2022-7657
ALT-PU-2022-7658
ALT-PU-2022-7661
ALT-PU-2022-7662
ALT-PU-2022-7663
BDU:2023-05187
CESA-2022_1440
CESA-2022_1442
CESA-2022_1445
CESA-2022_1487
CESA-2022_1491
CESA-2022_5837
CVE-2022-21443
DLA-3006-1
DSA-5128-1
DSA-5131-1
MGASA-2022-0261
OESA-2022-1702
OESA-2022-1815
OPENSUSE-SU-2022_1513-1
OPENSUSE-SU-2022_2530-1
OPENSUSE-SU-2022_2650-1
OPENSUSE-SU-2022_3092-1
OPENSUSE-SU-2024:12013-1
OPENSUSE-SU-2024:12014-1
OPENSUSE-SU-2024:12015-1
OPENSUSE-SU-2024:12018-1
OPENSUSE-SU-2024:12019-1
OPENSUSE-SU-2024:12163-1
OPENSUSE-SU-2024:12185-1
OPENSUSE-SU-2024:12186-1
OPENSUSE-SU-2025:0066-1
RHSA-2022:1440
RHSA-2022:1441
RHSA-2022:1442
RHSA-2022:1443
RHSA-2022:1444
RHSA-2022:1445
RHSA-2022:1487
RHSA-2022:1488
RHSA-2022:1489
RHSA-2022:1490
RHSA-2022:1491
RHSA-2022:1728
RHSA-2022:1729
RHSA-2022:2137
RHSA-2022:4957
RHSA-2022:4959
RHSA-2022:5837
RHSA-2022_1440
RHSA-2022_1442
RHSA-2022_1445
RHSA-2022_1487
RHSA-2022_1491
RHSA-2022_1728
RHSA-2022_1729
RHSA-2022_2137
RHSA-2022_4957
RHSA-2022_4959
RHSA-2022_5837
RLSA-2022:1442
RLSA-2022:1445
RLSA-2022:1491
ROSA-SA-2023-2139
SUSE-SU-2022:1474-1
SUSE-SU-2022:1513-1
SUSE-SU-2022:2530-1
SUSE-SU-2022:2531-1
SUSE-SU-2022:2539-1
SUSE-SU-2022:2540-1
SUSE-SU-2022:2650-1
SUSE-SU-2022:3092-1
SUSE-SU-2022_1513-1
USN-5388-1
USN-5388-2
USN-5546-1
USN-5546-2

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Centos
Graalvm Enterprise Edition
Ibm Aix
Java Platform
Java Se
Linuxmint
Red Hat
Rocky Linux
Suse
Ubuntu