PT-2026-53113 · Maven+1 · Antlr4 Maven Plugin+1
CVSS v3.1
4.5
Média
| Vetor | AV:L/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
ANTLR4 versões anteriores a 4.13.3
Descrição
Uma falha de tempo de verificação e tempo de uso (TOCTOU) existe no componente Maven Plugin. Este problema ocorre na função
ObjectInputStream.readObject() localizada no arquivo antlr4-maven-plugin/src/main/java/org/antlr/mojo/antlr4/GrammarDependencies.java. TOCTOU é uma condição de corrida onde um sistema verifica o estado de um recurso antes de usá-lo, mas o estado muda entre a verificação e o uso. A exploração requer execução local e é caracterizada por alta complexidade e dificuldade de exploração.Recomendações
Atualize para uma versão posterior a 4.13.2.
Como mitigação temporária, restrinja o acesso local ao componente Maven Plugin para minimizar o risco de exploração.
Exploit
Correção
Time Of Check To Time Of Use
Race Condition
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Antlr4
Antlr4 Maven Plugin