Improper access control in Oracle Java SE - CVE-2019-2697

 

Improper access control in Oracle Java SE - CVE-2019-2697

Published: June 15, 2023


Vulnerability identifier: #VU77358
CSH Severity: High
CVSS v4: 9.2 [CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2019-2697
CWE-ID: CWE-284
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to gain unauthorized access to otherwise restricted functionality.

The vulnerability exists due to improper access restrictions. A remote attacker can bypass implemented security restrictions and gain unauthorized access to the application.


Affected software

Oracle Java SE
IBM Cloud Transformation Advisor
Red Hat Satellite
Red Hat Enterprise Linux for Scientific Computing
Red Hat Enterprise Linux for Power, big endian
Red Hat Enterprise Linux for IBM z Systems
Red Hat Enterprise Linux Desktop
Red Hat Enterprise Linux Server
Red Hat Enterprise Linux Workstation
Red Hat Enterprise Linux for Power, little endian
java-1.7.1-ibm-src (Red Hat package)
java-1.7.1-ibm-plugin (Red Hat package)
java-1.7.1-ibm-jdbc (Red Hat package)
java-1.7.1-ibm-devel (Red Hat package)
java-1.7.1-ibm-demo (Red Hat package)
java-1.7.1-ibm (Red Hat package)
java-1.8.0-ibm-devel (Red Hat package)
java-1.8.0-ibm (Red Hat package)
java-1.8.0-ibm-src (Red Hat package)
java-1.8.0-ibm-plugin (Red Hat package)
java-1.8.0-ibm-jdbc (Red Hat package)
java-1.8.0-ibm-demo (Red Hat package)

How to mitigate CVE-2019-2697

Install updates from vendor's website.

IBM Cloud Transformation Advisor - update to 1.9.8
java-1.7.1-ibm-src (Red Hat package) - addressed in versions 1.7.1.4.45-1jpp.1.el6_10, 1.7.1.4.45-1jpp.1.el7
java-1.7.1-ibm-plugin (Red Hat package) - addressed in versions 1.7.1.4.45-1jpp.1.el6_10, 1.7.1.4.45-1jpp.1.el7
java-1.7.1-ibm-jdbc (Red Hat package) - addressed in versions 1.7.1.4.45-1jpp.1.el6_10, 1.7.1.4.45-1jpp.1.el7
java-1.7.1-ibm-devel (Red Hat package) - addressed in versions 1.7.1.4.45-1jpp.1.el6_10, 1.7.1.4.45-1jpp.1.el7
java-1.7.1-ibm-demo (Red Hat package) - addressed in versions 1.7.1.4.45-1jpp.1.el6_10, 1.7.1.4.45-1jpp.1.el7
java-1.7.1-ibm (Red Hat package) - addressed in versions 1.7.1.4.45-1jpp.1.el6_10, 1.7.1.4.45-1jpp.1.el7
java-1.8.0-ibm-devel (Red Hat package) - addressed in versions 1.8.0.5.35-1jpp.1.el6_10, 1.8.0.5.35-1jpp.1.el7
java-1.8.0-ibm (Red Hat package) - addressed in versions 1.8.0.5.35-1jpp.1.el6_10, 1.8.0.5.35-1jpp.1.el7
java-1.8.0-ibm-src (Red Hat package) - addressed in versions 1.8.0.5.35-1jpp.1.el6_10, 1.8.0.5.35-1jpp.1.el7
java-1.8.0-ibm-plugin (Red Hat package) - addressed in versions 1.8.0.5.35-1jpp.1.el6_10, 1.8.0.5.35-1jpp.1.el7
java-1.8.0-ibm-jdbc (Red Hat package) - addressed in versions 1.8.0.5.35-1jpp.1.el6_10, 1.8.0.5.35-1jpp.1.el7
java-1.8.0-ibm-demo (Red Hat package) - addressed in versions 1.8.0.5.35-1jpp.1.el6_10, 1.8.0.5.35-1jpp.1.el7

External References

Related Security Bulletins