PT-2020-5989 · Google+3 · Guava+3

·

CVE-2020-8908

·

Publicado

2020-08-27

·

Atualizado

2026-07-21

CVSS v3.1

3.3

Baixa

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do Guava anteriores à 30.0
Versões do Guava anteriores à 32.0.0
Descrição
Existe uma vulnerabilidade na criação de diretórios temporários no Guava, permitindo que um invasor com acesso à máquina possa acessar dados em um diretório temporário criado pela API do Guava com.google.common.io.Files.createTempDir(). Por padrão, em sistemas do tipo Unix, o diretório criado é legível por todos, deixando os arquivos expostos. O método em questão foi marcado como @Deprecated nas versões 30.0 e posteriores e não deve ser usado.
Recomendações
Para versões do Guava anteriores à 30.0, atualize o Guava para a versão 30.0 ou posterior.
Para versões do Guava anteriores à 32.0.0, altere explicitamente as permissões após a criação do diretório ou remova os usos do método vulnerável.
Para desenvolvedores Android, escolha uma API de diretório temporário fornecida pelo Android, como context.getCacheDir().
Para outros desenvolvedores Java, migre para a API Java 7 java.nio.file.Files.createTempDirectory(), que configura explicitamente as permissões como 700, ou configure a propriedade de sistema java.io.tmpdir do runtime Java para apontar para um local cujas permissões estejam configuradas adequadamente.

Exploit

Correção

DoS

Incorrect Permission

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2022-2012
AZL-25952
AZL-66000
BDU:2021-02413
CLEANSTART-2026-CI66802
CLEANSTART-2026-DD05788
CLEANSTART-2026-GH89210
CLEANSTART-2026-IA43044
CLEANSTART-2026-JU62349
CLEANSTART-2026-KU61465
CLEANSTART-2026-LE11246
CLEANSTART-2026-NW12954
CLEANSTART-2026-RN56220
CLEANSTART-2026-RS65756
CLEANSTART-2026-SH44648
CLEANSTART-2026-SQ91016
CLEANSTART-2026-SV95049
CLEANSTART-2026-VH41554
CLEANSTART-2026-WK99982
CLEANSTART-2026-XR78310
CVE-2020-8908
GHSA-5MG8-W23W-74H3
MGASA-2021-0021
MGASA-2024-0159
OESA-2021-1049
OPENSUSE-SU-2023_1831-1
OPENSUSE-SU-2023_3090-1
OPENSUSE-SU-2024:10835-1
RHSA-2021:0872
RHSA-2021:0873
RHSA-2021:0874
RHSA-2021:4702
SNYK-JAVA-COMGOOGLEGUAVA-1015415
SUSE-SU-2023:3090-1
SUSE-SU-2023_1831-1
SUSE-SU-2023_3090-1
SUSE-SU-2024:1138-1

Produtos afetados

Alt Linux
Debian
Guava
Suse