Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en PersistenceService en Sun Java Web Start en JDK y JRE (CVE-2007-3504)

Gravedad CVSS v2.0:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
30/06/2007
Última modificación:
09/04/2025

Descripción

Una vulnerabilidad de salto de directorio en PersistenceService en Sun Java Web Start en JDK y JRE versión 5.0 Update 11 y anteriores, y Java Web Start en SDK y JRE versión 1.4.2_13 y anteriores, para Windows, permite a atacantes remotos realizar acciones no autorizadas por medio de una aplicación que otorga privilegios de sobrescritura de archivos a sí mismo. NOTA: esto puede ser aprovechado para ejecutar código arbitrario sobrescribiendo un archivo .java.policy.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:microsoft:windows:*:*:*:*:*:*:*:*
cpe:2.3:a:sun:jdk:*:update11:*:*:*:*:*:* 1.5.0 (incluyendo)
cpe:2.3:a:sun:jre:*:update13:*:*:*:*:*:* 1.4.2 (incluyendo)
cpe:2.3:a:sun:jre:*:update11:*:*:*:*:*:* 1.5.0 (incluyendo)
cpe:2.3:a:sun:sdk:*:*:*:*:*:*:*:* 1.4.2_13 (incluyendo)