Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el subproyecto "webkit" de HTML/Java API (CVE-2020-17534)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-362 Ejecución concurrente utilizando recursos compartidos con una incorrecta sincronización (Condición de carrera)
Fecha de publicación:
11/01/2021
Última modificación:
20/01/2021

Descripción

Se presenta una condición de carrera entre la eliminación del archivo temporal y la creación del directorio temporal en el subproyecto "webkit" de HTML/Java API versión 1.7. Recientemente se ha revelado una vulnerabilidad similar en otros proyectos Java y la solución en HTML/Java API versión 1.7.1 sigue a la de ellos: para evitar la escalada de privilegios locales, la versión 1.7.1 crea el directorio temporal de forma atómica sin tratar con el archivo temporal: https://github.com/apache/netbeans-html4j/commit/fa70e507e5555e1adb4f6518479fc408a7abd0e6

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:html\/java_api:1.7:*:*:*:*:*:*:*