PT-2024-2438 · Apache+3 · Apache Commons Configuration+3

·

CVE-2024-29131

·

Publicado

2024-03-13

·

Atualizado

2026-07-21

CVSS v2.0

10

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Apache Commons Configuration, versões 2.0 a 2.10.0
Atlassian Confluence Data Center, versões 7.17.0 a 8.9.0
Atlassian Confluence Server, versões 7.17.0 a 8.5.8
Descrição
O problema está relacionado a uma vulnerabilidade de gravação fora dos limites na biblioteca Apache Commons Configuration, especificamente na função AbstractListDelimiterHandler.flattenIterator(). Essa vulnerabilidade pode ser explorada por um invasor remoto para executar código arbitrário usando dados especialmente criados. A vulnerabilidade pode causar um estouro de pilha, levando a uma condição de negação de serviço.
Recomendações
Apache Commons Configuration versões 2.0 a 2.10.0: atualize para a versão 2.10.1.
Atlassian Confluence Data Center versões 7.17.0 a 8.9.0: atualize para a versão 8.9.1 ou a versão mais recente.
Atlassian Confluence Data Center versões 8.5.0 a 8.5.8: atualize para a versão 8.5.9 LTS ou 8.9.1.
Versões do Atlassian Confluence Server de 7.17.0 a 8.5.8: atualize para a versão 8.5.9 LTS ou a versão mais recente.
Versões do Atlassian Confluence Data Center e Server anteriores à 7.17.0: atualize para a versão 8.9.1, 8.5.9 LTS ou 7.19.23 LTS.

Exploit

Correção

DoS

Resource Exhaustion

Memory Corruption

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-02393
CLEANSTART-2026-SH44648
CLEANSTART-2026-SQ91016
CLEANSTART-2026-WK99982
CVE-2024-29131
GHSA-PVP8-3XJ6-8C6X
GHSA-XJP4-HW94-MVP5
OPENSUSE-SU-2024:13791-1
OPENSUSE-SU-2024_1365-1
OPENSUSE-SU-2024_1377-1
SUSE-SU-2024:1365-1
SUSE-SU-2024:1377-1
SUSE-SU-2024_1365-1
SUSE-SU-2024_1377-1

Produtos afetados

Apache Commons Configuration
Confluence
Debian
Suse