PT-2024-1530 · Oracle · Oracle Graalvm Enterprise Edition+1
CVE-2024-20955
·
Publicado
2024-01-16
·
Atualizado
2024-11-29
CVSS v3.1
3.7
Baixa
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do software vulnerável e versões afetadas
Oracle GraalVM para JDK, versões 17.0.9, 21.0.1
Oracle GraalVM Enterprise Edition, versões 20.3.12, 21.3.8, 22.3.4
Descrição
A vulnerabilidade existe devido à validação insuficiente de entradas no componente Compilador do Oracle GraalVM para JDK e do Oracle GraalVM Enterprise Edition. Isso permite que um invasor remoto divulgue informações protegidas. A vulnerabilidade é difícil de explorar e pode ser usada por um invasor não autenticado com acesso à rede por meio de vários protocolos para comprometer o sistema, resultando em acesso de leitura não autorizado a um subconjunto de dados acessíveis.
Recomendações
Para as versões 17.0.9 e 21.0.1 do Oracle GraalVM para JDK, atualize para uma versão que inclua a correção para este problema.
Para as versões 20.3.12, 21.3.8 e 22.3.4 do Oracle GraalVM Enterprise Edition, atualize para uma versão que inclua a correção para este problema.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Information Disclosure
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Oracle Graalvm
Oracle Graalvm Enterprise Edition