PT-2020-1473 · Mit+6 · Kerberos+8
CVE-2020-2601
·
Publicado
2020-01-14
·
Atualizado
2026-05-08
CVSS v3.1
6.8
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões 7u241, 8u231, 11.0.5 e 13.0.1 do Java SE
Versão 8u231 do Java SE Embedded
Descrição
O problema está relacionado a um controle de acesso inadequado no componente de segurança do Java SE e do Java SE Embedded, permitindo que um invasor não autenticado com acesso à rede via Kerberos comprometa o Java SE ou o Java SE Embedded. Isso pode resultar em acesso não autorizado a dados críticos ou acesso total a todos os dados acessíveis pelo Java SE e pelo Java SE Embedded. A vulnerabilidade pode ser explorada por meio de APIs no componente especificado, por exemplo, por meio de um serviço web que forneça dados às APIs. Ela afeta implantações Java que carregam e executam código não confiável, dependendo da sandbox do Java para segurança, como clientes que executam aplicativos Java Web Start em sandbox ou applets Java em sandbox.
Recomendações
Para as versões 7u241, 8u231, 11.0.5 e 13.0.1 do Java SE, considere desativar o uso do protocolo Kerberos até que um patch esteja disponível.
Para a versão 8u231 do Java SE Embedded, restrinja o acesso ao componente Security para minimizar o risco de exploração.
Como solução alternativa temporária, considere desativar o uso de APIs no componente de segurança até que um patch esteja disponível.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Centos
Ibm Aix
Java Platform
Java Se
Java Se Embedded
Kerberos
Red Hat
Suse
Ubuntu