PT-2024-3723 · Oracle+1 · Oracle Graalvm Enterprise Edition+2
CVE-2024-20954
·
Publicado
2024-04-16
·
Atualizado
2024-12-06
CVSS v3.1
3.7
Baixa
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do software vulnerável e versões afetadas:
Oracle GraalVM para JDK, versões 17.0.10, 21.0.2, 22
Oracle GraalVM Enterprise Edition, versões 20.3.13, 21.3.9
Descrição:
O problema está relacionado à proteção insuficiente de dados internos no componente Compilador do Oracle GraalVM para JDK e do Oracle GraalVM Enterprise Edition. Isso pode permitir que um invasor remoto divulgue informações protegidas. A vulnerabilidade é difícil de explorar e permite que um invasor não autenticado com acesso à rede por meio de vários protocolos comprometa o sistema, resultando em acesso de leitura não autorizado a um subconjunto de dados acessíveis.
Recomendações:
Para as versões 17.0.10, 21.0.2 e 22 do Oracle GraalVM para JDK, atualize para uma versão que inclua a correção para este problema.
Para as versões 20.3.13 e 21.3.9 do Oracle GraalVM Enterprise Edition, atualize para uma versão que inclua a correção para este problema.
Como solução alternativa temporária, considere restringir o acesso ao componente Compiler até que um patch esteja disponível.
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Oracle Graalvm
Oracle Graalvm Enterprise Edition
Red Os