Code Injection in Oracle GraalVM Enterprise Edition - CVE-2021-2161
Published: April 21, 2021 / Updated: March 20, 2022
Vulnerability details
The vulnerability allows a remote attacker to execute arbitrary code on the target system.
The vulnerability exists due to improper input validation in the java.lang.ProcessBuilder API on the Windows platform. A remote attacker can manipulate the Process command line and execute arbitrary code on the target system.
Affected software
Gentoo Linux
Debian Linux
SUSE Manager Retail Branch Server
SUSE CaaS Platform
SUSE Manager Proxy
SUSE Manager Server
SUSE Enterprise Storage
IBM AIX
SUSE OpenStack Cloud
HPE Helion Openstack
SUSE OpenStack Cloud Crowbar
SUSE Linux Enterprise Server
SUSE Linux Enterprise Server for SAP
SUSE Linux Enterprise High Performance Computing
SUSE Linux Enterprise Module for Legacy Software
SUSE Linux Enterprise Module for Basesystem
openEuler
Fedora
Rational Business Developer (RBD)
Oracle Java SE
Java SE Embedded
IBM App Connect Enterprise
OpenJDK Java (for Middleware)
API Manager
API Gateway
IBM VIOS
Voice Gateway
IBM Transparent Cloud Tiering
IBM WebSphere Cast Iron
DB2 Query Management Facility for z/OS
Dell EMC NetWorker Runtime Environment (NRE)
Netcool Operations Insight
IBM Cloud Transformation Advisor
IBM Sterling Control Center
IBM TXSeries for Multiplatforms
IBM Integration Bus
IBM Cloud Application Business Insights
IBM Tivoli Monitoring
Planning Analytics Local
IBM Qradar SIEM
IBM Cognos Command Center
IBM App Connect Professional
IBM Security Guardium
IBM InfoSphere Information Server
IBM DB2
SUSE Linux Enterprise Module for Packagehub Subpackages
java-1_7_0-openjdk
java-1_7_0-openjdk-debuginfo
java-1_7_0-openjdk-debugsource
java-1_7_0-openjdk-demo
java-1_7_0-openjdk-demo-debuginfo
java-1_7_0-openjdk-devel
java-1_7_0-openjdk-devel-debuginfo
java-1_7_0-openjdk-headless
java-1_7_0-openjdk-headless-debuginfo
java
java-1.8.0-openjdk
java-1_8_0-openjdk-headless
java-1_8_0-openjdk
java-1_8_0-openjdk-debuginfo
java-1_8_0-openjdk-debugsource
java-1_8_0-openjdk-demo
java-1_8_0-openjdk-demo-debuginfo
java-1_8_0-openjdk-devel
java-1_8_0-openjdk-devel-debuginfo
java-1_8_0-openjdk-headless-debuginfo
java-11-openjdk-devel
java-11-openjdk
java-11-openjdk-debuginfo
java-11-openjdk-debugsource
java-11-openjdk-demo
java-11-openjdk-headless
java-11-openjdk-javadoc
openjdk-11 (Debian package)
java-11-openjdk-jmods-slowdebug
java-11-openjdk-javadoc-zip
java-11-openjdk-src
java-11-openjdk-src-slowdebug
java-11-openjdk-demo-slowdebug
java-11-openjdk-devel-slowdebug
java-11-openjdk-headless-slowdebug
java-11-openjdk-jmods
java-11-openjdk-slowdebug
java-latest-openjdk-src
java-latest-openjdk-demo
java-latest-openjdk-debugsource
java-latest-openjdk-jmods
java-latest-openjdk-debuginfo
java-latest-openjdk-javadoc
java-latest-openjdk-headless
java-latest-openjdk-devel
java-latest-openjdk-javadoc-zip
java-latest-openjdk
Dell EMC Storage Monitoring and Reporting (SMR)
Dell EMC Unity XT Operating Environment (OE)
Dell EMC Unity VSA Operating Environment (OE)
Dell EMC Unity Operating Environment (OE)
How to mitigate CVE-2021-2161
API Gateway - update to May 2022
Voice Gateway - update to 1.0.7.9
IBM Transparent Cloud Tiering - update to 1.1.8.5
Netcool Operations Insight - update to 1.6.5
Planning Analytics Local - update to 2.0.9.11
IBM Qradar SIEM - addressed in versions 7.3.3 Fix Pack 10, 7.4.3 Fix Pack 3, 7.4.3 Fix Pack 4
IBM Cloud Application Business Insights - addressed in versions 1.1.5.4, 1.1.6.3
java-1_7_0-openjdk - update to 1.7.0.311-43.50.2
java-1_7_0-openjdk-debuginfo - update to 1.7.0.311-43.50.2
java-1_7_0-openjdk-debugsource - update to 1.7.0.311-43.50.2
java-1_7_0-openjdk-demo - update to 1.7.0.311-43.50.2
java-1_7_0-openjdk-demo-debuginfo - update to 1.7.0.311-43.50.2
java-1_7_0-openjdk-devel - update to 1.7.0.311-43.50.2
java-1_7_0-openjdk-devel-debuginfo - update to 1.7.0.311-43.50.2
java-1_7_0-openjdk-headless - update to 1.7.0.311-43.50.2
java-1_7_0-openjdk-headless-debuginfo - update to 1.7.0.311-43.50.2
java - addressed in versions 1.8.0-openjdk-devel-1.8.0.292.b10-8, 1.8.0-openjdk-devel-slowdebug-1.8.0.292.b10-8, 1.8.0-openjdk-openjfx-devel-1.8.0.292.b10-8, 1.8.0-openjdk-openjfx-devel-slowdebug-1.8.0.292.b10-8, 1.8.0-openjdk-accessibility-1.8.0.292.b10-8, 1.8.0-openjdk-accessibility-slowdebug-1.8.0.292.b10-8, 1.8.0-openjdk-1.8.0.292.b10-8, 1.8.0-openjdk-src-1.8.0.292.b10-8, 1.8.0-openjdk-src-slowdebug-1.8.0.292.b10-8, 1.8.0-openjdk-debuginfo-1.8.0.292.b10-8, 1.8.0-openjdk-debugsource-1.8.0.292.b10-8, 1.8.0-openjdk-demo-1.8.0.292.b10-8, 1.8.0-openjdk-demo-slowdebug-1.8.0.292.b10-8, 1.8.0-openjdk-headless-1.8.0.292.b10-8, 1.8.0-openjdk-headless-slowdebug-1.8.0.292.b10-8, 1.8.0-openjdk-javadoc-1.8.0.292.b10-8, 1.8.0-openjdk-javadoc-zip-1.8.0.292.b10-8, 1.8.0-openjdk-openjfx-1.8.0.292.b10-8, 1.8.0-openjdk-openjfx-slowdebug-1.8.0.292.b10-8, 1.8.0-openjdk-slowdebug-1.8.0.292.b10-8
java-1.8.0-openjdk - addressed in versions 1.8.0.292.b10-0.fc32, 1.8.0.292.b10-0.fc33, 1.8.0.292.b10-0.fc34
OpenJDK Java (for Middleware) - addressed in versions 1.8.0.292, 11.0.11
java-1_8_0-openjdk-headless - addressed in versions 1.8.0.292-3.52.1, 1.8.0.292-27.60.1, 1.8.0.302-3.55.2, 1.8.0.302-27.63.2
java-1_8_0-openjdk - addressed in versions 1.8.0.292-3.52.1, 1.8.0.292-27.60.1, 1.8.0.302-3.55.2, 1.8.0.302-27.63.2
java-1_8_0-openjdk-debuginfo - addressed in versions 1.8.0.292-3.52.1, 1.8.0.292-27.60.1, 1.8.0.302-3.55.2, 1.8.0.302-27.63.2
java-1_8_0-openjdk-debugsource - addressed in versions 1.8.0.292-3.52.1, 1.8.0.292-27.60.1, 1.8.0.302-3.55.2, 1.8.0.302-27.63.2
java-1_8_0-openjdk-demo - addressed in versions 1.8.0.292-3.52.1, 1.8.0.292-27.60.1, 1.8.0.302-3.55.2, 1.8.0.302-27.63.2
java-1_8_0-openjdk-demo-debuginfo - addressed in versions 1.8.0.292-3.52.1, 1.8.0.292-27.60.1, 1.8.0.302-3.55.2, 1.8.0.302-27.63.2
java-1_8_0-openjdk-devel - addressed in versions 1.8.0.292-3.52.1, 1.8.0.292-27.60.1, 1.8.0.302-3.55.2, 1.8.0.302-27.63.2
java-1_8_0-openjdk-devel-debuginfo - addressed in versions 1.8.0.292-3.52.1, 1.8.0.292-27.60.1, 1.8.0.302-3.55.2, 1.8.0.302-27.63.2
java-1_8_0-openjdk-headless-debuginfo - addressed in versions 1.8.0.292-3.52.1, 1.8.0.292-27.60.1, 1.8.0.302-3.55.2, 1.8.0.302-27.63.2
Dell EMC Storage Monitoring and Reporting (SMR) - update to 4.6.0.0
IBM DB2 - update to 5.0
Dell EMC Unity XT Operating Environment (OE) - update to 5.2.2.0.5.004
Dell EMC Unity VSA Operating Environment (OE) - update to 5.2.2.0.5.004
Dell EMC Unity Operating Environment (OE) - update to 5.2.2.0.5.004
IBM Tivoli Monitoring - update to 6.3.0.7 Service Pack 8
Dell EMC NetWorker Runtime Environment (NRE) - update to 8.0.10
java-11-openjdk-devel - addressed in versions 11.0.11.0-3.21.1, 11.0.11.0-3.56.1
java-11-openjdk - addressed in versions 11.0.11.0-3.21.1, 11.0.11.0-3.56.1
java-11-openjdk-debuginfo - addressed in versions 11.0.11.0-3.21.1, 11.0.11.0-3.56.1
java-11-openjdk-debugsource - addressed in versions 11.0.11.0-3.21.1, 11.0.11.0-3.56.1
java-11-openjdk-demo - addressed in versions 11.0.11.0-3.21.1, 11.0.11.0-3.56.1
java-11-openjdk-headless - addressed in versions 11.0.11.0-3.21.1, 11.0.11.0-3.56.1
java-11-openjdk-javadoc - update to 11.0.11.0-3.56.1
java-11-openjdk - addressed in versions 11.0.11.0.9-0.fc32, 11.0.11.0.9-0.fc33, 11.0.11.0.9-0.fc34
openjdk-11 (Debian package) - update to 11.0.11+9-1~deb10u1
java-11-openjdk-javadoc - update to 11.0.11.9-2
java-11-openjdk - update to 11.0.11.9-2
java-11-openjdk-devel - update to 11.0.11.9-2
java-11-openjdk-debuginfo - update to 11.0.11.9-2
java-11-openjdk-headless - update to 11.0.11.9-2
java-11-openjdk-jmods-slowdebug - update to 11.0.11.9-2
java-11-openjdk-javadoc-zip - update to 11.0.11.9-2
java-11-openjdk-src - update to 11.0.11.9-2
java-11-openjdk-demo - update to 11.0.11.9-2
java-11-openjdk-debugsource - update to 11.0.11.9-2
java-11-openjdk-src-slowdebug - update to 11.0.11.9-2
java-11-openjdk-demo-slowdebug - update to 11.0.11.9-2
java-11-openjdk-devel-slowdebug - update to 11.0.11.9-2
java-11-openjdk-headless-slowdebug - update to 11.0.11.9-2
java-11-openjdk-jmods - update to 11.0.11.9-2
java-11-openjdk-slowdebug - update to 11.0.11.9-2
java-latest-openjdk-src - update to 18.0.1.10-0.rolling
java-latest-openjdk-demo - update to 18.0.1.10-0.rolling
java-latest-openjdk-debugsource - update to 18.0.1.10-0.rolling
java-latest-openjdk-jmods - update to 18.0.1.10-0.rolling
java-latest-openjdk-debuginfo - update to 18.0.1.10-0.rolling
java-latest-openjdk-javadoc - update to 18.0.1.10-0.rolling
java-latest-openjdk-headless - update to 18.0.1.10-0.rolling
java-latest-openjdk-devel - update to 18.0.1.10-0.rolling
java-latest-openjdk-javadoc-zip - update to 18.0.1.10-0.rolling
java-latest-openjdk - update to 18.0.1.10-0.rolling
External References
Related Security Bulletins
- Multiple vulnerabilities in Java SE Embedded
- Multiple vulnerabilities in Java SE
- Multiple vulnerabilities in Oracle GraalVM Enterprise Edition
- Red Hat update for OpenJDK Java
- Red Hat update for OpenJDK Java
- IBM AIX update for Java SDK
- IBM VIOS update for Java SDK
- Improper input validation in IBM QRadar SIEM
- Improper input validation in IBM QRadar SIEM
- Multiple vulnerabilities in IBM Planning Analytics
- Code injection in IBM Sterling Control Center
- SUSE update for java-11-openjdk
- SUSE update for java-11-openjdk
- SUSE update for java-1_8_0-openjdk
- SUSE update for java-1_8_0-openjdk
- SUSE update for java-1_8_0-openjdk
- SUSE update for java-1_8_0-openjdk
- SUSE update for java-1_7_0-openjdk
- Debian update for openjdk-11
- Multiple vulnerabilities in IBM Cognos Command Center
- Multiple vulnerabilities in IBM Voice Gateway
- Gentoo update for OpenJDK
- Multiple vulnerabilities in IBM Cloud Application Business Insights
- Code Injection in IBM InfoSphere Information Server
- Multiple vulnerabilities in IBM WebSphere Cast Iron Solution & App Connect Professional
- Code Injection in IBM TXSeries for Multiplatforms
- Code Injection in IBM Rational Business Developer
- Code Injection in IBM Integration Bus and IBM App Connect Enterpise
- Code Injection in IBM DB2 Query Management Facility
- Multiple vulnerabilities in IBM Security Guardium
- Multiple vulnerabilities in Netcool Operations Insight
- Multiple vulnerabilities in Dell Storage Monitoring and Reporting (SMR)
- Multiple vulnerabilities in Dell EMC NetWorker Runtime Environment (NRE)
- IBM Tivoli Monitoring update for Java
- Multiple vulnerabilities in Dell Unity, Dell UnityVSA, and Dell Unity XT
- Multiple vulnerabilities in API Gateway and API Manager
- IBM Spectrum Scale Transparent Cloud Tiering update for IBM Runtime Environment Java
- Code Injection in IBM Cloud Transformation Advisor
- openEuler 20.03 LTS SP1 update for openjdk-1.8.0
- openEuler 20.03 LTS SP1 update for openjdk-11
- openEuler update for openjdk-latest
- Multiple vulnerabilities in IBM Db2 on Cloud Pak for Data
- Fedora 32 update for java-1.8.0-openjdk
- Fedora 33 update for java-1.8.0-openjdk
- Fedora 34 update for java-1.8.0-openjdk
- Fedora 33 update for java-11-openjdk
- Fedora 34 update for java-11-openjdk
- Fedora 32 update for java-11-openjdk