PT-2024-1530 · Oracle · Oracle Graalvm Enterprise Edition+1

CVE-2024-20955

·

Publicado

2024-01-16

·

Atualizado

2024-11-29

CVSS v3.1

3.7

Baixa

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do software vulnerável e versões afetadas
Oracle GraalVM para JDK, versões 17.0.9, 21.0.1
Oracle GraalVM Enterprise Edition, versões 20.3.12, 21.3.8, 22.3.4
Descrição
A vulnerabilidade existe devido à validação insuficiente de entradas no componente Compilador do Oracle GraalVM para JDK e do Oracle GraalVM Enterprise Edition. Isso permite que um invasor remoto divulgue informações protegidas. A vulnerabilidade é difícil de explorar e pode ser usada por um invasor não autenticado com acesso à rede por meio de vários protocolos para comprometer o sistema, resultando em acesso de leitura não autorizado a um subconjunto de dados acessíveis.
Recomendações
Para as versões 17.0.9 e 21.0.1 do Oracle GraalVM para JDK, atualize para uma versão que inclua a correção para este problema.
Para as versões 20.3.12, 21.3.8 e 22.3.4 do Oracle GraalVM Enterprise Edition, atualize para uma versão que inclua a correção para este problema.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Information Disclosure

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-01062
CVE-2024-20955
OESA-2024-2485
OESA-2024-2486
OESA-2024-2487
OESA-2024-2488
OESA-2024-2489

Produtos afetados

Oracle Graalvm
Oracle Graalvm Enterprise Edition