
https://nvd.nist.gov/vuln/detail/CVE-2022-34169
Vérifie si CVE-2022-34169 est corrigé sur votre machine. À ma connaissance, une exploitation a été trouvée par un employé de Google et n'a pas été publiée. Puisque le correctif est connu, une petite routine de test a été écrite pour vérifier si le correctif est disponible au moment de l'exécution.
Optionnel : Ceci n'est disponible que si vous avez JDK :
# Optional: To see if `javac` is available: `sudo updatedb && sudo locate /bin/javac`
javac Bcel.java
Les six avertissements peuvent être ignorés. Le code signalé est utilisé pour inclure la bibliothèque Bcel disponible dans OpenJDK. Si l'on devait inclure la bibliothèque Bcel soi-même, ce serait un peu plus compliqué et la version serait prédéfinie - ce qui n'est pas nécessairement dans l'esprit de cet exercice.
# `cd` into (built) folder where `Bcel.class` is, then:
java Bcel
echo $?
Ne vous laissez pas confondre par les codes d'erreur. Ils sont inversés. Le correctif https://github.com/openjdk/jdk/commit/41ef2b249073450172e11163a4d05762364b1297?diff=unified#diff-3d2cb29a8f3fca8e2f3421d2898dce63255b850406456533cce91f26dbf8dbe2R217 lève une erreur avec le code d'erreur 1 et détecte ainsi le risque de sécurité. Si le correctif n'est pas présent, le code source s'exécute sans erreur avec le code d'erreur 0 - mais trop d'éléments sont créés dans l'objet !