PT-2024-1160 · Oracle+10 · Graalvm For Jdk+13

Valentin Eudeline

·

Publicado

2024-01-16

·

Atualizado

2026-05-08

·

CVE-2024-20926

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Oracle Java SE versões 8u391, 8u391-perf, 11.0.21
Oracle GraalVM para JDK versão 17.0.9
Oracle GraalVM Enterprise Edition versões 20.3.12, 21.3.8, 22.3.4
Descrição
O problema está relacionado à validação insuficiente de entradas no componente Scripting do Oracle Java SE, Oracle GraalVM para JDK e Oracle GraalVM Enterprise Edition. Essa vulnerabilidade pode ser explorada por um invasor não autenticado com acesso à rede por meio de vários protocolos, permitindo que ele comprometa os sistemas afetados. Ataques bem-sucedidos podem resultar em acesso não autorizado a dados críticos ou acesso completo a todos os dados acessíveis. A vulnerabilidade pode ser explorada usando APIs no componente especificado, por exemplo, por meio de um serviço web que forneça dados às APIs. Ela também se aplica a implantações Java que carregam e executam código não confiável e dependem da sandbox do Java para segurança.
Recomendações
Para as versões 8u391, 8u391-perf e 11.0.21 do Oracle Java SE, atualize para uma versão que inclua a correção para esta vulnerabilidade.
Para o Oracle GraalVM para JDK versão 17.0.9, atualize para uma versão que inclua a correção para esta vulnerabilidade.
Para as versões 20.3.12, 21.3.8 e 22.3.4 do Oracle GraalVM Enterprise Edition, atualize para uma versão que inclua a correção para esta vulnerabilidade.
Como solução alternativa temporária, considere restringir o acesso ao componente Scripting e limitar o uso de APIs que possam ser exploradas.

Exploit

Correção

Protection Mechanism Failure

Deserialization of Untrusted Data

RCE

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2024:0265
ALSA-2024:0266
ALT-PU-2024-17577
ALT-PU-2024-17585
ALT-PU-2024-17587
ALT-PU-2024-17589
ALT-PU-2024-17592
ALT-PU-2024-17593
ALT-PU-2025-1037
ALT-PU-2025-6317
BDU:2024-00484
BIT-JAVA-2024-20926
BIT-JAVA-MIN-2024-20926
BIT-JRE-2024-20926
CESA-2024_0223
CESA-2024_0232
CESA-2024_0265
CESA-2024_0266
CESA-2024_1481
CVE-2024-20926
DLA-3728-1
DSA-5604-1
DSA-5613-1
MGASA-2024-0061
OESA-2024-1099
OESA-2024-1127
OESA-2024-1149
OESA-2024-1150
OESA-2024-1152
OESA-2024-1153
OESA-2024-1154
OESA-2024-2485
OESA-2024-2486
OESA-2024-2487
OESA-2024-2488
OESA-2024-2489
OPENSUSE-SU-2024:13602-1
OPENSUSE-SU-2024:13654-1
OPENSUSE-SU-2024_0479-1
OPENSUSE-SU-2024_0847-1
OPENSUSE-SU-2025:0066-1
RHSA-2024:0223
RHSA-2024:0224
RHSA-2024:0225
RHSA-2024:0226
RHSA-2024:0228
RHSA-2024:0232
RHSA-2024:0233
RHSA-2024:0234
RHSA-2024:0235
RHSA-2024:0237
RHSA-2024:0265
RHSA-2024:0266
RHSA-2024:1481
RHSA-2024:1482
RHSA-2024_0223
RHSA-2024_0232
RHSA-2024_0265
RHSA-2024_0266
RHSA-2024_1481
RHSA-2024_1482
ROSA-SA-2024-2480
ROSA-SA-2024-2481
SUSE-SU-2024:0203-1
SUSE-SU-2024:0321-1
SUSE-SU-2024:0479-1
SUSE-SU-2024:0605-1
SUSE-SU-2024:0619-1
SUSE-SU-2024:0804-1
SUSE-SU-2024:0847-1
USN-6660-1
USN-6696-1
USN-7096-1
USN-7096-2

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Centos
Graalvm Enterprise Edition
Graalvm For Jdk
Ibm Aix
Java Platform
Java Se
Linuxmint
Red Hat
Red Os
Suse
Ubuntu