PT-2024-3533 · Oracle+10 · Java Se+13

Vladimir Kondratyev

·

Publicado

2024-04-16

·

Atualizado

2026-05-08

·

CVE-2024-21068

CVSS v2.0

4.3

Média

VetorAV:N/AC:M/Au:N/C:N/I:P/A:N
Nome do software vulnerável e versões afetadas
Oracle Java SE versões 8u401-perf, 11.0.22, 17.0.10, 21.0.2, 22
Oracle GraalVM para JDK versões 17.0.10, 21.0.2, 22
Oracle GraalVM Enterprise Edition versão 21.3.9
Descrição
O problema está relacionado a erros no processamento de dados de entrada no componente Hotspot do Oracle Java SE e do Oracle GraalVM. Isso pode ser explorado por um invasor não autenticado com acesso à rede por meio de vários protocolos para comprometer o sistema, resultando em acesso não autorizado para atualizar, inserir ou excluir alguns dados acessíveis. A vulnerabilidade pode ser explorada usando APIs no componente especificado, por exemplo, por meio de um serviço web que forneça dados às APIs. Ela também se aplica a implantações Java que carregam e executam código não confiável e dependem da sandbox do Java para segurança.
Recomendações
Para as versões 8u401-perf, 11.0.22, 17.0.10, 21.0.2 e 22 do Oracle Java SE, atualize para uma versão mais recente para mitigar o risco.
Para as versões 17.0.10, 21.0.2 e 22 do Oracle GraalVM para JDK, atualize para uma versão mais recente para mitigar o risco.
Para o Oracle GraalVM Enterprise Edition versão 21.3.9, atualize para uma versão mais recente para mitigar o risco.
Como solução alternativa temporária, considere restringir o acesso ao componente Hotspot até que um patch esteja disponível.
Evite usar APIs no componente especificado para fornecer dados até que o problema seja resolvido.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2024:1818
ALSA-2024:1822
ALSA-2024:1825
ALSA-2024:1828
ALT-PU-2024-17602
ALT-PU-2024-17606
ALT-PU-2024-17608
ALT-PU-2024-17609
ALT-PU-2024-17610
ALT-PU-2024-17612
ALT-PU-2024-17613
ALT-PU-2024-17614
ALT-PU-2024-17615
ALT-PU-2024-17616
ALT-PU-2024-17617
ALT-PU-2024-17618
ALT-PU-2024-17632
ALT-PU-2025-1037
ALT-PU-2025-6317
BDU:2024-03835
BIT-JAVA-2024-21068
BIT-JAVA-MIN-2024-21068
BIT-JRE-2024-21068
CESA-2024_1818
CESA-2024_1822
CESA-2024_1825
CESA-2024_1828
CVE-2024-21068
DLA-3793-1
DSA-5671-1
DSA-5672-1
MGASA-2024-0179
OESA-2024-1674
OESA-2024-1684
OESA-2024-1685
OESA-2024-1686
OESA-2024-1687
OESA-2024-1704
OESA-2024-2485
OESA-2024-2486
OESA-2024-2487
OESA-2024-2488
OESA-2024-2489
OPENSUSE-SU-2024:13871-1
OPENSUSE-SU-2024:13872-1
OPENSUSE-SU-2024:13873-1
OPENSUSE-SU-2024:13875-1
OPENSUSE-SU-2024:13879-1
OPENSUSE-SU-2024:13995-1
OPENSUSE-SU-2024:13998-1
OPENSUSE-SU-2024_1451-1
OPENSUSE-SU-2024_1498-2
OPENSUSE-SU-2024_1499-2
OPENSUSE-SU-2024_1793-1
OPENSUSE-SU-2024_1859-1
OPENSUSE-SU-2025:0066-1
OPENSUSE-SU-2025:0067-1
RHSA-2024:1817
RHSA-2024:1818
RHSA-2024:1821
RHSA-2024:1822
RHSA-2024:1825
RHSA-2024:1828
RHSA-2024_1817
RHSA-2024_1818
RHSA-2024_1821
RHSA-2024_1822
RHSA-2024_1825
RHSA-2024_1828
RLSA-2024:1818
RLSA-2024:1822
RLSA-2024:1828
ROSA-SA-2024-2480
ROSA-SA-2024-2481
SUSE-SU-2024:1450-1
SUSE-SU-2024:1451-1
SUSE-SU-2024:1452-1
SUSE-SU-2024:1498-1
SUSE-SU-2024:1498-2
SUSE-SU-2024:1499-1
SUSE-SU-2024:1499-2
SUSE-SU-2024:1793-1
SUSE-SU-2024:1845-1
SUSE-SU-2024:1859-1
USN-6810-1
USN-6811-1
USN-6812-1
USN-6813-1
USN-7096-1
USN-7096-2

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Centos
Graalvm
Graalvm Enterprise Edition
Java Platform
Java Se
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu