Netty — это платформа сетевых приложений с открытым исходным кодом, управляемая асинхронными событиями. Пакет `io.netty:netty-codec-http` д…
Netty — это платформа сетевых приложений с открытым исходным кодом, управляемая асинхронными событиями. Пакет `io.netty:netty-codec-http` до версии 4.1.77.Final содержит недостаточное исправление для CVE-2021-21290. При использовании многокомпонентных декодеров Netty может произойти раскрытие локальной информации через локальный системный временный каталог, если включено временное хранение загрузок на диске. Это влияет только на приложения, работающие на Java версии 6 и ниже. Кроме того, эта уязвимость влияет на код, работающий в Unix-подобных системах, и на очень старые версии Mac OSX и Windows, поскольку все они совместно используют системный временный каталог между всеми пользователями. Версия 4.1.77.Final содержит исправление для этой уязвимости. В качестве обходного решения укажите свой собственный `java.io.tmpdir` при запуске JVM или используйте DefaultHttpDataFactory.setBaseDir(...), чтобы установить каталог доступным для чтения только текущим пользователем.
Открытие временных файлов без надлежащих мер и средств контроля может сделать файл, его содержимое и любую зависящую от него функцию уязвимыми для атак.
https://cwe.mitre.org/data/definitions/378.html →Открыть в коллекции CWE →| Продукт | Вендор | Статус |
|---|---|---|
| eap7 | Отслеживается | |
| eap7-activemq-artemis | Отслеживается | |
| eap7-activemq-artemis-native | Отслеживается | |
| eap7-aesh-extensions | Отслеживается | |
| eap7-aesh-readline | Отслеживается | |
| eap7-agroal | Отслеживается | |
| eap7-antlr | Отслеживается | |
| eap7-apache-commons-beanutils | Отслеживается | |
| eap7-apache-commons-cli | Отслеживается | |
| eap7-apache-commons-codec | Отслеживается | |
| eap7-apache-commons-collections | Отслеживается | |
| eap7-apache-commons-io | Отслеживается | |
| eap7-apache-commons-lang | Отслеживается | |
| eap7-apache-commons-lang2 | Отслеживается | |
| eap7-apache-cxf | Отслеживается | |
| eap7-apache-cxf-xjc-utils | Отслеживается | |
| eap7-apache-mime4j | Отслеживается | |
| eap7-apache-sshd | Отслеживается | |
| eap7-artemis-native | Отслеживается | |
| eap7-artemis-wildfly-integration | Отслеживается |