请求确认OpenJDK不受CVE-2022-37434漏洞影响的推理是否正确
结论
你的推理完全正确,OpenJDK 不受CVE-2022-37434漏洞影响。
详细分析
- 漏洞本质:CVE-2022-37434是zlib库中
inflateGetHeader()方法存在的越界读取漏洞,只有直接调用该方法的程序才存在触发此漏洞的可能。 - OpenJDK的zlib调用范围:从OpenJDK 11u的
Inflater.c源码实现来看,它仅调用了zlib的以下方法:inflateInit2inflateinflateSetDictionaryinflateResetinflateEnd
全程未涉及inflateGetHeader()方法,因此不存在触发该漏洞的代码路径。
额外提示
即便你使用的OpenJDK版本绑定了存在该漏洞的zlib库,只要没有业务代码或OpenJDK内部代码调用inflateGetHeader(),就不会面临该漏洞的安全风险。另外,OpenJDK维护团队通常会同步更新依赖库版本,但这并不改变当前结论——你的推理逻辑是成立的。
内容的提问来源于stack exchange,提问作者Pekinek
相关产品推荐
相关产品推荐

