Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ElytronManagedThread del subsistemas Wildfly's Elytron (CVE-2019-3894)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
03/05/2019
Última modificación:
15/10/2020

Descripción

Se descubrió que ElytronManagedThread del subsistemas Wildfly's Elytron en versiones desde 11 hasta la 16 almacena un SecurityIdentity para ejecutar el hilo. Estos hilos no necesariamente terminan si el tiempo de mantener activos no ha expirado. Esto podría permitir compartir el hilo para emplear una identidad de seguridad incorrecta al ejecutarse.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redhat:wildfly:*:*:*:*:*:*:*:* 11.0.0 (incluyendo) 16.0.0 (incluyendo)
cpe:2.3:a:redhat:jboss_enterprise_application_platform:7.0.0:*:*:*:*:*:*:*