PT-2020-1473 · Mit+6 · Kerberos+8

CVE-2020-2601

·

Publicado

2020-01-14

·

Atualizado

2026-05-08

CVSS v3.1

6.8

Média

VetorAV:N/AC:H/PR:N/UI:N/S:C/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões 7u241, 8u231, 11.0.5 e 13.0.1 do Java SE
Versão 8u231 do Java SE Embedded
Descrição
O problema está relacionado a um controle de acesso inadequado no componente de segurança do Java SE e do Java SE Embedded, permitindo que um invasor não autenticado com acesso à rede via Kerberos comprometa o Java SE ou o Java SE Embedded. Isso pode resultar em acesso não autorizado a dados críticos ou acesso total a todos os dados acessíveis pelo Java SE e pelo Java SE Embedded. A vulnerabilidade pode ser explorada por meio de APIs no componente especificado, por exemplo, por meio de um serviço web que forneça dados às APIs. Ela afeta implantações Java que carregam e executam código não confiável, dependendo da sandbox do Java para segurança, como clientes que executam aplicativos Java Web Start em sandbox ou applets Java em sandbox.
Recomendações
Para as versões 7u241, 8u231, 11.0.5 e 13.0.1 do Java SE, considere desativar o uso do protocolo Kerberos até que um patch esteja disponível.
Para a versão 8u231 do Java SE Embedded, restrinja o acesso ao componente Security para minimizar o risco de exploração.
Como solução alternativa temporária, considere desativar o uso de APIs no componente de segurança até que um patch esteja disponível.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2020-00456
BIT-JAVA-2020-2601
BIT-JAVA-MIN-2020-2601
BIT-JRE-2020-2601
CESA-2020_0122
CESA-2020_0128
CESA-2020_0157
CESA-2020_0196
CESA-2020_0202
CESA-2020_0541
CESA-2020_0632
CESA-2020_3386
CVE-2020-2601
DLA-2128-1
DSA-4605-1
DSA-4621-1
MGASA-2020-0069
OPENSUSE-SU-2020:0113-1
OPENSUSE-SU-2020:0147-1
OPENSUSE-SU-2020_0113-1
OPENSUSE-SU-2020_0147-1
OPENSUSE-SU-2024:10871-1
OPENSUSE-SU-2024:10872-1
OPENSUSE-SU-2024:10876-1
RHSA-2020:0122
RHSA-2020:0128
RHSA-2020:0157
RHSA-2020:0196
RHSA-2020:0202
RHSA-2020:0231
RHSA-2020:0232
RHSA-2020:0541
RHSA-2020:0632
RHSA-2020:3386
RHSA-2020:3387
RHSA-2020:3388
RHSA-2020:5585
RHSA-2020_0122
RHSA-2020_0128
RHSA-2020_0157
RHSA-2020_0196
RHSA-2020_0202
RHSA-2020_0541
RHSA-2020_0632
RHSA-2020_3386
RHSA-2020_3387
RHSA-2020_3388
RHSA-2020_5585
SUSE-SU-2020:0140-1
SUSE-SU-2020:0213-1
SUSE-SU-2020:0231-1
SUSE-SU-2020:0261-1
SUSE-SU-2020:0628-1
USN-4257-1

Produtos afetados

Centos
Ibm Aix
Java Platform
Java Se
Java Se Embedded
Kerberos
Red Hat
Suse
Ubuntu