CRITICAL🇬🇧 English

CVE-2019-17631

Eclipse OpenJ9: brak kontroli uprawnień do operacji diagnostycznych

CVSS 9.1v3.1pub. 2019-10-17upd. 2024-11-21

W Eclipse OpenJ9 w wersjach 0.15 oraz 0.16 operacje diagnostyczne, takie jak wywołanie garbage collectora (GC) czy tworzenie pliku diagnostycznego, są dostępne bez jakichkolwiek kontroli uprawnień. Umożliwia to nieuwierzytelnionemu atakującemu zdalne wpływanie na integralność systemu oraz powodowanie przerw w dostępności usług.

Pokaż oryginał (EN)

From Eclipse OpenJ9 0.15 to 0.16, access to diagnostic operations such as causing a GC or creating a diagnostic file are permitted without any privilege checks.

🤖 Analiza AI
Jak działa

Podatność wynika z braku mechanizmów sprawdzania uprawnień (privilege checks) przed wykonaniem wrażliwych operacji diagnostycznych środowiska uruchomieniowego JVM. Atakujący sieciowy, bez konieczności uwierzytelniania ani interakcji ze strony użytkownika, może wywołać operacje takie jak wymuszone uruchomienie garbage collectora lub wygenerowanie pliku diagnostycznego. Brak kontroli dostępu (CWE-285) w połączeniu z nieprawidłowym zarządzaniem uprawnieniami (CWE-269) sprawia, że każdy klient sieciowy może nadużyć tych funkcji.

Skutki

Atakujący może zakłócić działanie aplikacji opartych na Eclipse OpenJ9 poprzez wymuszanie operacji GC (degradacja wydajności lub niedostępność usługi) oraz tworzyć pliki diagnostyczne, co może prowadzić do nieuprawnionej modyfikacji systemu plików i naruszenia integralności środowiska.

Mitygacja

Należy zaktualizować Eclipse OpenJ9 do wersji wyższej niż 0.16, w której wprowadzono właściwe kontrole uprawnień. Użytkownicy produktów Red Hat powinni zastosować patche wskazane w erratach: RHSA-2019:4113, RHSA-2019:4115, RHSA-2020:0006 oraz RHSA-2020:0046, dostępnych na portalu Red Hat Customer Portal.

Kogo dotyczy

Eclipse OpenJ9 w wersjach od 0.15 do 0.16; produkty Red Hat oparte na tych wersjach JVM: Red Hat Satellite, Red Hat Enterprise Linux, Red Hat Enterprise Linux Desktop.

Uwagi

Podatność została zgłoszona i opisana w systemie śledzenia błędów Eclipse pod numerem Bug 552129. Data publikacji CVE: 2019-10-17.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
  • Eclipse Openj9

    APP
    Eclipse
    0.15.0 – 0.16.0
  • Red Hat Enterprise Linux

    OS
    Redhat
    8.0
  • Red Hat Enterprise Linux Desktop

    OS
    Redhat
    6.07.0
  • Red Hat Enterprise Linux Eus

    OS
    Redhat
    8.1
  • Red Hat Enterprise Linux Server

    OS
    Redhat
    6.07.0
  • Red Hat Enterprise Linux Workstation

    OS
    Redhat
    6.07.0
  • Red Hat Satellite

    APP
    Redhat
    5.8
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2021-40438CRITICAL9.0⚠ KEVPL ✓ten sam produkt

SSRF w mod_proxy Apache HTTP Server — przekierowanie żądań przez atakującego

CVE-2019-5544CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Krytyczny heap overwrite w OpenSLP dla VMware ESXi i Horizon DaaS

CVE-2018-14667CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez EL injection w RichFaces Framework 3.X — brak uwierzytelnienia

CVE-2016-4171CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Adobe Flash Player 21.0.0.242 i wcześniejszych — aktywnie exploitowany