
https://nvd.nist.gov/vuln/detail/CVE-2022-34169
Comprueba si CVE-2022-34169 está corregido en tu máquina. Hasta donde sé, un empleado de Google encontró un exploit y no fue publicado. Dado que la corrección es conocida, se escribió una pequeña rutina de prueba para verificar si la corrección está disponible en tiempo de ejecución.
Opcional: Esto solo está disponible si tienes JDK:
# Optional: To see if `javac` is available: `sudo updatedb && sudo locate /bin/javac`
javac Bcel.java
Los seis avisos se pueden ignorar. El código que se marca se utiliza para incluir la librería Bcel que está disponible en OpenJDK. Si uno incluyera la librería Bcel por sí mismo, sería un poco más complicado y la versión estaría predefinida, lo cual no está necesariamente en el espíritu de este ejercicio.
# `cd` into (built) folder where `Bcel.class` is, then:
java Bcel
echo $?
No te confundas con los códigos de error. Son al revés. La corrección https://github.com/openjdk/jdk/commit/41ef2b249073450172e11163a4d05762364b1297?diff=unified#diff-3d2cb29a8f3fca8e2f3421d2898dce63255b850406456533cce91f26dbf8dbe2R217 lanza un error con código de error 1 y así detecta el riesgo de seguridad. Si la corrección no está presente, el código fuente se ejecuta sin error con código de error 0, ¡pero se crean demasiados elementos en el objeto!