PT-2024-4881 · Oracle+11 · Java Se+13

Yakov Shafranovich

·

Publicado

2024-04-16

·

Atualizado

2026-05-08

·

CVE-2024-21085

CVSS v3.1

3.7

Baixa

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do software vulnerável e versões afetadas:
Oracle Java SE versões 8u401, 8u401-perf, 11.0.22
Oracle GraalVM Enterprise Edition versões 20.3.13, 21.3.9
Descrição:
O problema está relacionado à validação insuficiente de entradas no componente Concurrency do Oracle Java SE e do Oracle GraalVM Enterprise Edition. Isso pode ser explorado por um invasor não autenticado com acesso à rede por meio de vários protocolos, levando potencialmente a uma negação de serviço (DOS) parcial dos sistemas afetados. A vulnerabilidade pode ser explorada por meio de APIs no componente especificado, por exemplo, via um serviço web que fornece dados às APIs. Ela também afeta implantações Java que carregam e executam código não confiável da internet e dependem da sandbox do Java para segurança.
Recomendações:
Para as versões 8u401, 8u401-perf e 11.0.22 do Oracle Java SE, considere atualizar para uma versão mais recente para mitigar o risco.
Para as versões 20.3.13 e 21.3.9 do Oracle GraalVM Enterprise Edition, considere atualizar para uma versão mais recente para mitigar o risco.
Como solução alternativa temporária, considere restringir o acesso ao componente Concurrency até que um patch esteja disponível.
Evite usar APIs no componente Concurrency que forneçam dados de fontes não confiáveis até que o problema seja resolvido.

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2024:1818
ALSA-2024:1822
ALT-PU-2024-17602
ALT-PU-2024-17606
ALT-PU-2024-17610
ALT-PU-2024-17612
ALT-PU-2024-17615
ALT-PU-2024-17617
ALT-PU-2025-1037
ALT-PU-2025-6317
BDU:2024-05405
BIT-JAVA-2024-21085
BIT-JAVA-MIN-2024-21085
BIT-JRE-2024-21085
CESA-2024_1818
CESA-2024_1822
CVE-2024-21085
DLA-3793-1
DSA-5671-1
MGASA-2024-0179
OESA-2024-1674
OESA-2024-1704
OESA-2024-2485
OESA-2024-2486
OESA-2024-2487
OESA-2024-2488
OESA-2024-2489
OPENSUSE-SU-2024:13871-1
OPENSUSE-SU-2024:13879-1
OPENSUSE-SU-2024:13997-1
OPENSUSE-SU-2024_1451-1
OPENSUSE-SU-2024_1498-2
OPENSUSE-SU-2024_1793-1
OPENSUSE-SU-2024_1859-1
OPENSUSE-SU-2025:0066-1
RHSA-2024:1817
RHSA-2024:1818
RHSA-2024:1821
RHSA-2024:1822
RHSA-2024_1817
RHSA-2024_1818
RHSA-2024_1821
RHSA-2024_1822
RLSA-2024:1818
RLSA-2024:1822
ROSA-SA-2024-2480
ROSA-SA-2024-2481
SUSE-SU-2024:1450-1
SUSE-SU-2024:1451-1
SUSE-SU-2024:1452-1
SUSE-SU-2024:1498-1
SUSE-SU-2024:1498-2
SUSE-SU-2024:1793-1
SUSE-SU-2024:1845-1
SUSE-SU-2024:1859-1
USN-6810-1
USN-6811-1
USN-7096-1
USN-7096-2

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Centos
Graalvm Enterprise Edition
Ibm Aix
Java Platform
Java Se
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu