Vulnerabilidad en UnsafeAccessor (UA) (CVE-2022-31139)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/07/2022
Última modificación:
24/07/2023
Descripción
UnsafeAccessor (UA) es un puente para acceder a jdk.internal.misc.Unsafe y sun.misc.Unsafe. Normalmente, si UA es cargado como un módulo con nombre, los datos internos de UA están protegidos por la JVM y otros sólo pueden acceder a UA por medio de la API estándar de UA. La aplicación principal puede configurar "SecurityCheck.AccessLimiter" para UA para limitar el acceso a UA. A partir de la versión 1.4.0 y versiones anteriores a 1.7.0, cuando es configurado "SecurityCheck.AccessLimiter", el código que no es confiable puede acceder a la UA sin limitaciones, incluso cuando la UA es cargado como un módulo con nombre. Este problema no afecta a aquellos para los que no ha sido configurado "SecurityCheck.AccessLimiter". La versión 1.7.0 contiene un parche
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:unsafe_accessor_project:unsafe_accessor:*:*:*:*:*:*:*:* | 1.4.0 (incluyendo) | 1.7.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



