← voltar
CVE-2019-10181mediumCWE-345

CVE-2019-10181

13Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackcvss 6.3epss 1.1%
probabilidade de exploração
1.1%top 37% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo

Uma falha no icedtea-web permite que invasores injetem código malicioso em arquivos JAR mantendo a assinatura digital válida. Isso significa que usuários podem executar código não confiável acreditando estar rodando uma aplicação legítima.

Detalhe técnico

CWE-345 (Verificação Insuficiente de Autenticidade de Dados) afeta icedtea-web versões até 1.7.2 e 1.8.2, permitindo injeção de código em arquivos JAR assinados sem invalidar a assinatura. O vetor é entrega de JAR manipulado; o código injetado executa dentro da sandbox Java, limitando mas não eliminando o impacto de segurança.

Resumo gerado e traduzido por IA a partir da descrição oficial.
It was found that in icedtea-web up to and including 1.7.2 and 1.8.2 executable code could be injected in a JAR file without compromising the signature verification. An attacker could use this flaw to inject code in a trusted JAR. The code would be executed inside the sandbox.
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:L
Produtos afetados
IcedTea · icedtea-web