Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en UnsafeAccessor (UA) (CVE-2022-31139)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/07/2022
Última modificación:
24/07/2023

Descripción

UnsafeAccessor (UA) es un puente para acceder a jdk.internal.misc.Unsafe y sun.misc.Unsafe. Normalmente, si UA es cargado como un módulo con nombre, los datos internos de UA están protegidos por la JVM y otros sólo pueden acceder a UA por medio de la API estándar de UA. La aplicación principal puede configurar "SecurityCheck.AccessLimiter" para UA para limitar el acceso a UA. A partir de la versión 1.4.0 y versiones anteriores a 1.7.0, cuando es configurado "SecurityCheck.AccessLimiter", el código que no es confiable puede acceder a la UA sin limitaciones, incluso cuando la UA es cargado como un módulo con nombre. Este problema no afecta a aquellos para los que no ha sido configurado "SecurityCheck.AccessLimiter". La versión 1.7.0 contiene un parche

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:unsafe_accessor_project:unsafe_accessor:*:*:*:*:*:*:*:* 1.4.0 (incluyendo) 1.7.0 (excluyendo)