INFSA-2024:8127: Устранение уязвимостей java-21-openjdk
Информация о бюллетене
Идентификатор: INFSA-2024:8127
Тип: устранение уязвимостей
Дата публикации: 2024-12-26 14:33:28 UTC
Информация о пакете
Среда выполнения OpenJDK 21.
Описание уязвимостей
- CVE-2023-48161
Уязвимость функции DumpSCreen2RGB в GifLib вызвана переполнением буфера на основе кучи. Эксплуатация уязвимости может позволить локальному нарушителю получить конфиденциальную информацию и использовать её для запуска дальнейших атак на уязвимую систему, убедив жертву открыть специально созданный файл.
- CVE-2024-21208
Уязвимость компонента Networking в Oracle Java SE, Oracle GraalVM для JDK, Oracle GraalVM Enterprise Edition (уязвимые версии: Oracle Java SE: 8u421, 8u421-perf, 11.0.24, 17.0.12, 21.0.4, 23; Oracle GraalVM для JDK: 17.0.12, 21.0.4, 23; Oracle GraalVM Enterprise Edition: 20.3.15 и 21.3.11) связана с неправильной обработкой maxHeaderSize клиентом HTTP. Эксплуатация уязвимости может позволить нарушителю скомпрометировать систему и вызвать частичный отказ в обслуживании.
- CVE-2024-21210
Уязвимость компонента Hotspot в Oracle Java SE (уязвимые версии Oracle Java SE: 8u421, 8u421-perf, 11.0.24, 17.0.12, 21.0.4 и 23.) связана с целочисленным переполнением при индексации массива. Эксплуатация уязвимости может позволить нарушителю получить несанкционированный доступ к данным.
- CVE-2024-21217
Уязвимость компонента Serialization в Oracle Java SE, Oracle GraalVM для JDK и Oracle GraalVM Enterprise Edition (уязвимые версии Oracle Java SE: 8u421, 8u421-perf, 11.0.24, 17.0.12, 21.0.4, 23; Oracle GraalVM для JDK: 17.0.12, 21.0.4, 23; Oracle GraalVM Enterprise Edition: 20.3.15 и 21.3.11) связана с ошибкой нехватки памяти из-за неограниченного выделения. Эксплуатация уязвимости может позволить нарушителю вызвать частичный отказ в обслуживании.
- CVE-2024-21235
Уязвимость компонента Hotspot в Oracle Java SE, Oracle GraalVM для JDK и Oracle GraalVM Enterprise Edition (уязвимые версии Oracle Java SE: 8u421, 8u421-perf, 11.0.24, 17.0.12, 21.0.4, 23; Oracle GraalVM для JDK: 17.0.12, 21.0.4, 23; Oracle GraalVM Enterprise Edition: 20.3.15 и 21.3.11) связана с неправильной проверкой диапазона из-за ошибка преобразования целого числа. Эксплуатация уязвимости может позволить нарушителю получить несанкционированный доступ к данным.
Уровень опасности
CVE | Оценка CVSS 2.0 | Оценка CVSS 3.x | Оценка CVSS 4.0 |
---|---|---|---|
NIST — CVE-2023-48161
|
нет информации | 7,1 | нет информации |
NIST — CVE-2024-21208
|
нет информации | 3,7 | нет информации |
NIST — CVE-2024-21210
|
нет информации | 3,7 | нет информации |
NIST — CVE-2024-21217
|
нет информации | 3,7 | нет информации |
NIST — CVE-2024-21235
|
нет информации | 4,8 | нет информации |
Обновлённые пакеты