Permissions, Privileges, and Access Controls in OpenJ9 - CVE-2019-11771
Published: June 15, 2023
Vulnerability identifier: #VU77345
CSH Severity: Low
CVSS v4: 8.5 [CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2019-11771
CWE-ID: CWE-264
Exploitation vector: Local access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a local user to escalate privileges on the system.
The vulnerability exists due to AIX builds of Eclipse OpenJ9 contain unused RPATHs. A local user can trigger the vulnerability to bypass security restrictions and escalate privileges on the system.
Affected software
OpenJ9
IBM Cloud Transformation Advisor
IBM Tivoli System Automation Application Manager
Tivoli System Automation for Multiplatforms
IBM Cloud Transformation Advisor
IBM Tivoli System Automation Application Manager
Tivoli System Automation for Multiplatforms
How to mitigate CVE-2019-11771
Install updates from vendor's website.
OpenJ9 - update to 0.15.0
IBM Cloud Transformation Advisor - update to 2.0.2
IBM Tivoli System Automation Application Manager - addressed in versions 4.1.0.1.0.13, 4.1.0.2.0.3
Tivoli System Automation for Multiplatforms - addressed in versions 4.1.0.3.0.10, 4.1.0.4.0.1, 4.1.0.4.0.7
IBM Cloud Transformation Advisor - update to 2.0.2
IBM Tivoli System Automation Application Manager - addressed in versions 4.1.0.1.0.13, 4.1.0.2.0.3
Tivoli System Automation for Multiplatforms - addressed in versions 4.1.0.3.0.10, 4.1.0.4.0.1, 4.1.0.4.0.7