Improper access control in JRockit and Oracle Java SE - CVE-2017-10356

 

Improper access control in JRockit and Oracle Java SE - CVE-2017-10356

Published: November 3, 2017 / Updated: May 2, 2018


Vulnerability identifier: #VU9120
CSH Severity: Low
CVSS v4: 7.1 [CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2017-10356
CWE-ID: CWE-264
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to gain access to potentially sensitive information.

The weakness exists due to a flaw in the Security component. A remote attacker can gain unauthorized access to sensitive information.

Affected software

JRockit
Oracle Java SE
Gentoo Linux
Amazon Linux AMI
Debian Linux
IBM AIX
Red Hat Enterprise Linux Server
Red Hat Enterprise Linux for Scientific Computing
Red Hat Enterprise Linux Workstation
Red Hat Enterprise Linux Desktop
Red Hat Enterprise Linux for IBM z Systems
SUSE OpenStack Cloud
Red Hat Enterprise Linux EUS Compute Node
SUSE Linux
Ubuntu
Opensuse
Planning Analytics Local
IBM Algo One Core
IBM Algo Credit Manager
IBM Cognos Controller
Red Hat Satellite
IBM Tivoli System Automation Application Manager
java-1.6.0-sun (Red Hat package)
java-1.6.0-sun-demo (Red Hat package)
java-1.6.0-sun-devel (Red Hat package)
java-1.6.0-sun-jdbc (Red Hat package)
java-1.6.0-sun-plugin (Red Hat package)
java-1.6.0-sun-src (Red Hat package)
java-1.7.0-oracle-src (Red Hat package)
java-1.7.0-oracle (Red Hat package)
java-1.7.0-oracle-devel (Red Hat package)
java-1.7.0-oracle-javafx (Red Hat package)
java-1.7.0-oracle-jdbc (Red Hat package)
java-1.7.0-oracle-plugin (Red Hat package)
java-1.8.0-oracle-plugin (Red Hat package)
java-1.8.0-oracle-src (Red Hat package)
java-1.8.0-oracle-jdbc (Red Hat package)
java-1.8.0-oracle-javafx (Red Hat package)
java-1.8.0-oracle-devel (Red Hat package)
java-1.8.0-oracle (Red Hat package)
Tivoli System Automation for Multiplatforms
IBM Tivoli Netcool Configuration Manager
Virtualization Engine TS7700 3957-VEB
Virtualization Engine TS7700 3957-V07
Content Manager Enterprise Edition
Virtualization Engine TS7700 3957-VEC

How to mitigate CVE-2017-10356

The vulnerability is addressed in the following version: 8u151.

java-1.6.0-sun (Red Hat package) - addressed in versions 1.6.0.171-1jpp.4.el6, 1.6.0.171-1jpp.4.el7
java-1.6.0-sun-demo (Red Hat package) - addressed in versions 1.6.0.171-1jpp.4.el6, 1.6.0.171-1jpp.4.el7
java-1.6.0-sun-devel (Red Hat package) - addressed in versions 1.6.0.171-1jpp.4.el6, 1.6.0.171-1jpp.4.el7
java-1.6.0-sun-jdbc (Red Hat package) - addressed in versions 1.6.0.171-1jpp.4.el6, 1.6.0.171-1jpp.4.el7
java-1.6.0-sun-plugin (Red Hat package) - addressed in versions 1.6.0.171-1jpp.4.el6, 1.6.0.171-1jpp.4.el7
java-1.6.0-sun-src (Red Hat package) - addressed in versions 1.6.0.171-1jpp.4.el6, 1.6.0.171-1jpp.4.el7
java-1.7.0-oracle-src (Red Hat package) - addressed in versions 1.7.0.161-1jpp.3.el6, 1.7.0.161-1jpp.4.el7
java-1.7.0-oracle (Red Hat package) - addressed in versions 1.7.0.161-1jpp.3.el6, 1.7.0.161-1jpp.4.el7
java-1.7.0-oracle-devel (Red Hat package) - addressed in versions 1.7.0.161-1jpp.3.el6, 1.7.0.161-1jpp.4.el7
java-1.7.0-oracle-javafx (Red Hat package) - addressed in versions 1.7.0.161-1jpp.3.el6, 1.7.0.161-1jpp.4.el7
java-1.7.0-oracle-jdbc (Red Hat package) - addressed in versions 1.7.0.161-1jpp.3.el6, 1.7.0.161-1jpp.4.el7
java-1.7.0-oracle-plugin (Red Hat package) - addressed in versions 1.7.0.161-1jpp.3.el6, 1.7.0.161-1jpp.4.el7
java-1.8.0-oracle-plugin (Red Hat package) - addressed in versions 1.8.0.151-1jpp.1.el6, 1.8.0.151-1jpp.5.el7
java-1.8.0-oracle-src (Red Hat package) - addressed in versions 1.8.0.151-1jpp.1.el6, 1.8.0.151-1jpp.5.el7
java-1.8.0-oracle-jdbc (Red Hat package) - addressed in versions 1.8.0.151-1jpp.1.el6, 1.8.0.151-1jpp.5.el7
java-1.8.0-oracle-javafx (Red Hat package) - addressed in versions 1.8.0.151-1jpp.1.el6, 1.8.0.151-1jpp.5.el7
java-1.8.0-oracle-devel (Red Hat package) - addressed in versions 1.8.0.151-1jpp.1.el6, 1.8.0.151-1jpp.5.el7
java-1.8.0-oracle (Red Hat package) - addressed in versions 1.8.0.151-1jpp.1.el6, 1.8.0.151-1jpp.5.el7
Tivoli System Automation for Multiplatforms - addressed in versions 3.2.2.9.0.4, 4.1.0.3.0.3
IBM Tivoli System Automation Application Manager - update to 4.1.0.1.0.6
IBM Tivoli Netcool Configuration Manager - addressed in versions 6.4.1.4.0.8, 6.4.2.6
Content Manager Enterprise Edition - update to 8.5.6
Virtualization Engine TS7700 3957-VEB - addressed in versions 8.33.3.14 VTD_EXEC.269, 8.40.2.12 VTD_EXEC.269, 8.41.101.10 VTD_EXEC.269, 8.41.200.113 VTD_EXEC.269
Virtualization Engine TS7700 3957-V07 - addressed in versions 8.33.3.14 VTD_EXEC.269, 8.40.2.12 VTD_EXEC.269, 8.41.101.10 VTD_EXEC.269, 8.41.200.113 VTD_EXEC.269
Virtualization Engine TS7700 3957-VEC - addressed in versions 8.40.2.12 VTD_EXEC.269, 8.41.101.10 VTD_EXEC.269, 8.41.200.113 VTD_EXEC.269

External References

Related Security Bulletins