【漏洞通告】Oracle Java SE 身份认证绕过漏洞 CVE-2022-21449

admin 2022年4月27日20:35:41评论124 views字数 1157阅读3分51秒阅读模式

漏洞名称

Oracle Java SE 身份认证绕过漏洞

组件名称

Oracle Java SE

影响范围

Oracle Java SE 15

Oracle Java SE 16

Oracle Java SE 17.0.2

Oracle Java SE 18

Oracle GraalVM Enterprise Edition 21.3.1

Oracle GraalVM Enterprise Edition 22.0.0.2

漏洞类型

认证绕过

利用条件

1、用户认证:无需认证

2、前置条件:未知
3、触发方式:远程

综合评价

<综合评定利用难度>:未知。

<综合评定威胁等级>:高危,能造成身份认证绕过。


漏洞分析


组件介绍

Oracle Java SE 是美国甲骨文(Oracle)公司的一款用于开发和部署桌面、服务器以及嵌入设备和实时环境中的 Java 应用程序。


2 漏洞描述

近日,深信服安全团队监测到一则 Oracle Java SE 组件存在身份认证绕过漏洞的信息,漏洞编号:CVE-2022-21449,漏洞威胁等级:高危。


该漏洞是由于 Oracle Java SE 受影响版本中对椭圆曲线数字签名算法(ECDSA)的实现存在缺陷,攻击者可利用该漏洞伪造签名并绕过身份认证措施。


影响范围


目前受影响的Java SE版本:

Oracle Java SE 15

Oracle Java SE 16

Oracle Java SE 17.0.2

Oracle Java SE 18

Oracle GraalVM Enterprise Edition 21.3.1

Oracle GraalVM Enterprise Edition 22.0.0.2


解决方案


如何检测组件系统版本

打开控制台,执行 Java -version,并查看输出内容


【漏洞通告】Oracle Java SE 身份认证绕过漏洞 CVE-2022-21449


官方修复建议

当前官方已发布最新版本,建议受影响的用户及时更新升级到最新版本。链接如下:

https://support.oracle.com/


参考链接


  1. https://www.oracle.com/security-alerts/cpuapr2022.html#AppendixJAVA

  2. https://neilmadden.blog/2022/04/25/a-few-clarifications-about-cve-2022-21449/


时间轴


2022/4/27  深信服监测到 Oracle Java SE 身份认证绕过漏洞信息。

2022/4/27  深信服千里目安全实验室发布漏洞通告。



点击阅读原文,及时关注并登录深信服智安全平台,可轻松查询漏洞相关解决方案。

【漏洞通告】Oracle Java SE 身份认证绕过漏洞 CVE-2022-21449


深信服千里目安全实验室

【漏洞通告】Oracle Java SE 身份认证绕过漏洞 CVE-2022-21449

深信服科技旗下安全实验室,致力于网络安全攻防技术的研究和积累,深度洞察未知网络安全威胁,解读前沿安全技术。

● 扫码关注我们



原文始发于微信公众号(深信服千里目安全实验室):【漏洞通告】Oracle Java SE 身份认证绕过漏洞 CVE-2022-21449

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年4月27日20:35:41
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【漏洞通告】Oracle Java SE 身份认证绕过漏洞 CVE-2022-21449https://cn-sec.com/archives/952739.html

发表评论

匿名网友 填写信息