PT-2024-5598 · Ibm+11 · Ibm Sdk+14

Yakov Shafranovich

·

Publicado

2024-07-16

·

Atualizado

2026-05-08

·

CVE-2024-21144

CVSS v3.1

3.7

Baixa

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do software vulnerável e versões afetadas
Oracle Java SE versões 8u411, 8u411-perf, 11.0.23
Oracle GraalVM Enterprise Edition versões 20.3.14, 21.3.10
IBM SDK, Java Technology Edition versões 7.1.0.0 a 7.1.5.18
IBM SDK, Java Technology Edition versões 8.0.0.0 a 8.0.8.26
Descrição
O problema está relacionado à validação insuficiente de entradas no componente Concurrency, permitindo que um invasor não autenticado com acesso à rede por meio de vários protocolos comprometa o sistema. Ataques bem-sucedidos podem resultar em uma negação parcial de serviço. Este problema se aplica a implantações Java que carregam e executam código não confiável e dependem da sandbox Java para segurança, normalmente em clientes que executam aplicativos Java Web Start em sandbox ou miniaplicativos Java em sandbox. A vulnerabilidade não se aplica a implantações Java que carregam e executam apenas código confiável, normalmente em servidores.
Recomendações
Para as versões 8u411, 8u411-perf e 11.0.23 do Oracle Java SE, atualize para uma versão que inclua a correção para este problema.
Para as versões 20.3.14 e 21.3.10 do Oracle GraalVM Enterprise Edition, atualize para uma versão que inclua a correção para este problema.
Para as versões 7.1.0.0 a 7.1.5.18 do IBM SDK, Java Technology Edition, atualize para uma versão fora desse intervalo.
Para as versões 8.0.0.0 a 8.0.8.26 do IBM SDK, Java Technology Edition, atualize para uma versão fora desse intervalo.
Como solução alternativa temporária, considere restringir o acesso ao componente Concurrency até que um patch esteja disponível.

Exploit

Correção

Improper Resource Release

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2024:4563
ALSA-2024:4567
ALT-PU-2024-17629
ALT-PU-2024-17630
ALT-PU-2024-17633
ALT-PU-2024-17637
ALT-PU-2024-17641
ALT-PU-2024-17642
ALT-PU-2025-1037
ALT-PU-2025-6317
BDU:2024-06285
BIT-JAVA-2024-21144
BIT-JAVA-MIN-2024-21144
BIT-JRE-2024-21144
CESA-2024_4563
CESA-2024_4567
CVE-2024-21144
DSA-5736-1
INFSA-2024_4563
INFSA-2024_4567
MGASA-2024-0319
OESA-2024-1906
OESA-2024-1907
OESA-2024-1908
OESA-2024-1909
OESA-2024-1957
OESA-2024-1958
OESA-2024-2485
OESA-2024-2486
OESA-2024-2487
OESA-2024-2488
OESA-2024-2489
OPENSUSE-SU-2024:14206-1
OPENSUSE-SU-2024:14233-1
OPENSUSE-SU-2024_2786-1
OPENSUSE-SU-2024_3140-1
OPENSUSE-SU-2024_3162-1
OPENSUSE-SU-2025:0066-1
RHSA-2024:4560
RHSA-2024:4563
RHSA-2024:4564
RHSA-2024:4567
RHSA-2024_4563
RHSA-2024_4567
SUSE-SU-2024:2590-1
SUSE-SU-2024:2629-1
SUSE-SU-2024:2766-1
SUSE-SU-2024:2786-1
SUSE-SU-2024:3140-1
SUSE-SU-2024:3162-1
SUSE-SU-2024:3183-1
USN-6929-1
USN-6930-1
USN-7096-1
USN-7096-2
USN-7097-1

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Centos
Graalvm Enterprise Edition
Ibm Aix
Ibm Sdk
Java Platform
Java Se
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu