Privilege escalation in Oracle Java SE - CVE-2017-10285
Published: October 18, 2017
Vulnerability identifier: #VU8865
CSH Severity: Low
CVSS v4: 8.7 [CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2017-10285
CWE-ID: CWE-264
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote attacker to gain elevated privileges.
The weakness exists due to a flaw in the RMI component. A remote attacker can escalate his privileges on the target system.
The weakness exists due to a flaw in the RMI component. A remote attacker can escalate his privileges on the target system.
Affected software
Oracle Java SE
Gentoo Linux
Debian Linux
Amazon Linux AMI
IBM AIX
Red Hat Enterprise Linux Workstation
Red Hat Enterprise Linux Server
Red Hat Enterprise Linux Desktop
Red Hat Enterprise Linux for IBM z Systems
Red Hat Enterprise Linux for Scientific Computing
SUSE OpenStack Cloud
Red Hat Enterprise Linux EUS Compute Node
SUSE Linux
Ubuntu
Opensuse
Red Hat Satellite
java-1.6.0-sun-devel (Red Hat package)
java-1.6.0-sun-demo (Red Hat package)
java-1.6.0-sun (Red Hat package)
java-1.6.0-sun-src (Red Hat package)
java-1.6.0-sun-plugin (Red Hat package)
java-1.6.0-sun-jdbc (Red Hat package)
java-1.7.0-oracle-src (Red Hat package)
java-1.7.0-oracle (Red Hat package)
java-1.7.0-oracle-devel (Red Hat package)
java-1.7.0-oracle-javafx (Red Hat package)
java-1.7.0-oracle-jdbc (Red Hat package)
java-1.7.0-oracle-plugin (Red Hat package)
java-1.8.0-oracle-plugin (Red Hat package)
java-1.8.0-oracle-jdbc (Red Hat package)
java-1.8.0-oracle (Red Hat package)
java-1.8.0-oracle-javafx (Red Hat package)
java-1.8.0-oracle-src (Red Hat package)
java-1.8.0-oracle-devel (Red Hat package)
Gentoo Linux
Debian Linux
Amazon Linux AMI
IBM AIX
Red Hat Enterprise Linux Workstation
Red Hat Enterprise Linux Server
Red Hat Enterprise Linux Desktop
Red Hat Enterprise Linux for IBM z Systems
Red Hat Enterprise Linux for Scientific Computing
SUSE OpenStack Cloud
Red Hat Enterprise Linux EUS Compute Node
SUSE Linux
Ubuntu
Opensuse
Red Hat Satellite
java-1.6.0-sun-devel (Red Hat package)
java-1.6.0-sun-demo (Red Hat package)
java-1.6.0-sun (Red Hat package)
java-1.6.0-sun-src (Red Hat package)
java-1.6.0-sun-plugin (Red Hat package)
java-1.6.0-sun-jdbc (Red Hat package)
java-1.7.0-oracle-src (Red Hat package)
java-1.7.0-oracle (Red Hat package)
java-1.7.0-oracle-devel (Red Hat package)
java-1.7.0-oracle-javafx (Red Hat package)
java-1.7.0-oracle-jdbc (Red Hat package)
java-1.7.0-oracle-plugin (Red Hat package)
java-1.8.0-oracle-plugin (Red Hat package)
java-1.8.0-oracle-jdbc (Red Hat package)
java-1.8.0-oracle (Red Hat package)
java-1.8.0-oracle-javafx (Red Hat package)
java-1.8.0-oracle-src (Red Hat package)
java-1.8.0-oracle-devel (Red Hat package)
How to mitigate CVE-2017-10285
The vulnerability is addressed in the following version: 8u151.
java-1.6.0-sun-devel (Red Hat package) - addressed in versions 1.6.0.171-1jpp.4.el6, 1.6.0.171-1jpp.4.el7
java-1.6.0-sun-demo (Red Hat package) - addressed in versions 1.6.0.171-1jpp.4.el6, 1.6.0.171-1jpp.4.el7
java-1.6.0-sun (Red Hat package) - addressed in versions 1.6.0.171-1jpp.4.el6, 1.6.0.171-1jpp.4.el7
java-1.6.0-sun-src (Red Hat package) - addressed in versions 1.6.0.171-1jpp.4.el6, 1.6.0.171-1jpp.4.el7
java-1.6.0-sun-plugin (Red Hat package) - addressed in versions 1.6.0.171-1jpp.4.el6, 1.6.0.171-1jpp.4.el7
java-1.6.0-sun-jdbc (Red Hat package) - addressed in versions 1.6.0.171-1jpp.4.el6, 1.6.0.171-1jpp.4.el7
java-1.7.0-oracle-src (Red Hat package) - addressed in versions 1.7.0.161-1jpp.3.el6, 1.7.0.161-1jpp.4.el7
java-1.7.0-oracle (Red Hat package) - addressed in versions 1.7.0.161-1jpp.3.el6, 1.7.0.161-1jpp.4.el7
java-1.7.0-oracle-devel (Red Hat package) - addressed in versions 1.7.0.161-1jpp.3.el6, 1.7.0.161-1jpp.4.el7
java-1.7.0-oracle-javafx (Red Hat package) - addressed in versions 1.7.0.161-1jpp.3.el6, 1.7.0.161-1jpp.4.el7
java-1.7.0-oracle-jdbc (Red Hat package) - addressed in versions 1.7.0.161-1jpp.3.el6, 1.7.0.161-1jpp.4.el7
java-1.7.0-oracle-plugin (Red Hat package) - addressed in versions 1.7.0.161-1jpp.3.el6, 1.7.0.161-1jpp.4.el7
java-1.8.0-oracle-plugin (Red Hat package) - addressed in versions 1.8.0.151-1jpp.1.el6, 1.8.0.151-1jpp.5.el7
java-1.8.0-oracle-jdbc (Red Hat package) - addressed in versions 1.8.0.151-1jpp.1.el6, 1.8.0.151-1jpp.5.el7
java-1.8.0-oracle (Red Hat package) - addressed in versions 1.8.0.151-1jpp.1.el6, 1.8.0.151-1jpp.5.el7
java-1.8.0-oracle-javafx (Red Hat package) - addressed in versions 1.8.0.151-1jpp.1.el6, 1.8.0.151-1jpp.5.el7
java-1.8.0-oracle-src (Red Hat package) - addressed in versions 1.8.0.151-1jpp.1.el6, 1.8.0.151-1jpp.5.el7
java-1.8.0-oracle-devel (Red Hat package) - addressed in versions 1.8.0.151-1jpp.1.el6, 1.8.0.151-1jpp.5.el7
java-1.6.0-sun-demo (Red Hat package) - addressed in versions 1.6.0.171-1jpp.4.el6, 1.6.0.171-1jpp.4.el7
java-1.6.0-sun (Red Hat package) - addressed in versions 1.6.0.171-1jpp.4.el6, 1.6.0.171-1jpp.4.el7
java-1.6.0-sun-src (Red Hat package) - addressed in versions 1.6.0.171-1jpp.4.el6, 1.6.0.171-1jpp.4.el7
java-1.6.0-sun-plugin (Red Hat package) - addressed in versions 1.6.0.171-1jpp.4.el6, 1.6.0.171-1jpp.4.el7
java-1.6.0-sun-jdbc (Red Hat package) - addressed in versions 1.6.0.171-1jpp.4.el6, 1.6.0.171-1jpp.4.el7
java-1.7.0-oracle-src (Red Hat package) - addressed in versions 1.7.0.161-1jpp.3.el6, 1.7.0.161-1jpp.4.el7
java-1.7.0-oracle (Red Hat package) - addressed in versions 1.7.0.161-1jpp.3.el6, 1.7.0.161-1jpp.4.el7
java-1.7.0-oracle-devel (Red Hat package) - addressed in versions 1.7.0.161-1jpp.3.el6, 1.7.0.161-1jpp.4.el7
java-1.7.0-oracle-javafx (Red Hat package) - addressed in versions 1.7.0.161-1jpp.3.el6, 1.7.0.161-1jpp.4.el7
java-1.7.0-oracle-jdbc (Red Hat package) - addressed in versions 1.7.0.161-1jpp.3.el6, 1.7.0.161-1jpp.4.el7
java-1.7.0-oracle-plugin (Red Hat package) - addressed in versions 1.7.0.161-1jpp.3.el6, 1.7.0.161-1jpp.4.el7
java-1.8.0-oracle-plugin (Red Hat package) - addressed in versions 1.8.0.151-1jpp.1.el6, 1.8.0.151-1jpp.5.el7
java-1.8.0-oracle-jdbc (Red Hat package) - addressed in versions 1.8.0.151-1jpp.1.el6, 1.8.0.151-1jpp.5.el7
java-1.8.0-oracle (Red Hat package) - addressed in versions 1.8.0.151-1jpp.1.el6, 1.8.0.151-1jpp.5.el7
java-1.8.0-oracle-javafx (Red Hat package) - addressed in versions 1.8.0.151-1jpp.1.el6, 1.8.0.151-1jpp.5.el7
java-1.8.0-oracle-src (Red Hat package) - addressed in versions 1.8.0.151-1jpp.1.el6, 1.8.0.151-1jpp.5.el7
java-1.8.0-oracle-devel (Red Hat package) - addressed in versions 1.8.0.151-1jpp.1.el6, 1.8.0.151-1jpp.5.el7
External References
Related Security Bulletins
- Multiple vulnerabilities in Oracle Java SE
- Debian update for openjdk-8
- Gentoo update for Oracle JDK/JRE
- Amazon Linux AMI update for java-1.8.0-openjdk
- Ubuntu update for OpenJDK 8
- openSUSE update for java-1_8_0-openjdk
- SUSE Linux update for java-1_8_0-openjdk
- Gentoo update for IcedTea
- Debian update for openjdk-7
- Ubuntu update for OpenJDK 7
- Multiple vulnerabilities in IBM AIX
- SUSE Linux update for java-1_6_0-ibm
- SUSE Linux update for java-1_8_0-ibm
- SUSE Linux update for java-1_7_1-ibm
- SUSE Linux update for java-1
- SUSE Linux update for java-1
- SUSE Linux update for java-1
- Red Hat update for java-1.8.0-ibm
- Red Hat update for java-1.7.1-ibm
- Red Hat update for java-1.8.0-ibm
- Red Hat update for java-1.8.0-ibm
- Red Hat update for java-1.8.0-openjdk
- Oracle Java for Red Hat Enterprise Linux 6 and Oracle Java for Red Hat Enterprise Linux 7 update for java-1.8.0-oracle
- Oracle Java for Red Hat Enterprise Linux 6 and Oracle Java for Red Hat Enterprise Linux 7 update for java-1.6.0-sun
- Oracle Java for Red Hat Enterprise Linux 6 and Oracle Java for Red Hat Enterprise Linux 7 update for java-1.7.0-oracle