Code Injection in Oracle GraalVM Enterprise Edition - CVE-2021-2161

 

Code Injection in Oracle GraalVM Enterprise Edition - CVE-2021-2161

Published: April 21, 2021 / Updated: March 20, 2022


Vulnerability identifier: #VU52448
CSH Severity: Medium
CVSS v4: 9.1 [CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2021-2161
CWE-ID: CWE-94
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to execute arbitrary code on the target system.

The vulnerability exists due to improper input validation in the java.lang.ProcessBuilder API on the Windows platform. A remote attacker can manipulate the Process command line and execute arbitrary code on the target system.



Affected software

Oracle GraalVM Enterprise Edition
Gentoo Linux
Debian Linux
SUSE Manager Retail Branch Server
SUSE CaaS Platform
SUSE Manager Proxy
SUSE Manager Server
SUSE Enterprise Storage
IBM AIX
SUSE OpenStack Cloud
HPE Helion Openstack
SUSE OpenStack Cloud Crowbar
SUSE Linux Enterprise Server
SUSE Linux Enterprise Server for SAP
SUSE Linux Enterprise High Performance Computing
SUSE Linux Enterprise Module for Legacy Software
SUSE Linux Enterprise Module for Basesystem
openEuler
Fedora
Rational Business Developer (RBD)
Oracle Java SE
Java SE Embedded
IBM App Connect Enterprise
OpenJDK Java (for Middleware)
API Manager
API Gateway
IBM VIOS
Voice Gateway
IBM Transparent Cloud Tiering
IBM WebSphere Cast Iron
DB2 Query Management Facility for z/OS
Dell EMC NetWorker Runtime Environment (NRE)
Netcool Operations Insight
IBM Cloud Transformation Advisor
IBM Sterling Control Center
IBM TXSeries for Multiplatforms
IBM Integration Bus
IBM Cloud Application Business Insights
IBM Tivoli Monitoring
Planning Analytics Local
IBM Qradar SIEM
IBM Cognos Command Center
IBM App Connect Professional
IBM Security Guardium
IBM InfoSphere Information Server
IBM DB2
SUSE Linux Enterprise Module for Packagehub Subpackages
java-1_7_0-openjdk
java-1_7_0-openjdk-debuginfo
java-1_7_0-openjdk-debugsource
java-1_7_0-openjdk-demo
java-1_7_0-openjdk-demo-debuginfo
java-1_7_0-openjdk-devel
java-1_7_0-openjdk-devel-debuginfo
java-1_7_0-openjdk-headless
java-1_7_0-openjdk-headless-debuginfo
java
java-1.8.0-openjdk
java-1_8_0-openjdk-headless
java-1_8_0-openjdk
java-1_8_0-openjdk-debuginfo
java-1_8_0-openjdk-debugsource
java-1_8_0-openjdk-demo
java-1_8_0-openjdk-demo-debuginfo
java-1_8_0-openjdk-devel
java-1_8_0-openjdk-devel-debuginfo
java-1_8_0-openjdk-headless-debuginfo
java-11-openjdk-devel
java-11-openjdk
java-11-openjdk-debuginfo
java-11-openjdk-debugsource
java-11-openjdk-demo
java-11-openjdk-headless
java-11-openjdk-javadoc
openjdk-11 (Debian package)
java-11-openjdk-jmods-slowdebug
java-11-openjdk-javadoc-zip
java-11-openjdk-src
java-11-openjdk-src-slowdebug
java-11-openjdk-demo-slowdebug
java-11-openjdk-devel-slowdebug
java-11-openjdk-headless-slowdebug
java-11-openjdk-jmods
java-11-openjdk-slowdebug
java-latest-openjdk-src
java-latest-openjdk-demo
java-latest-openjdk-debugsource
java-latest-openjdk-jmods
java-latest-openjdk-debuginfo
java-latest-openjdk-javadoc
java-latest-openjdk-headless
java-latest-openjdk-devel
java-latest-openjdk-javadoc-zip
java-latest-openjdk
Dell EMC Storage Monitoring and Reporting (SMR)
Dell EMC Unity XT Operating Environment (OE)
Dell EMC Unity VSA Operating Environment (OE)
Dell EMC Unity Operating Environment (OE)

How to mitigate CVE-2021-2161

Install updates from vendor's website.

API Manager - update to May 2022
API Gateway - update to May 2022
Voice Gateway - update to 1.0.7.9
IBM Transparent Cloud Tiering - update to 1.1.8.5
Netcool Operations Insight - update to 1.6.5
Planning Analytics Local - update to 2.0.9.11
IBM Qradar SIEM - addressed in versions 7.3.3 Fix Pack 10, 7.4.3 Fix Pack 3, 7.4.3 Fix Pack 4
IBM Cloud Application Business Insights - addressed in versions 1.1.5.4, 1.1.6.3
java-1_7_0-openjdk - update to 1.7.0.311-43.50.2
java-1_7_0-openjdk-debuginfo - update to 1.7.0.311-43.50.2
java-1_7_0-openjdk-debugsource - update to 1.7.0.311-43.50.2
java-1_7_0-openjdk-demo - update to 1.7.0.311-43.50.2
java-1_7_0-openjdk-demo-debuginfo - update to 1.7.0.311-43.50.2
java-1_7_0-openjdk-devel - update to 1.7.0.311-43.50.2
java-1_7_0-openjdk-devel-debuginfo - update to 1.7.0.311-43.50.2
java-1_7_0-openjdk-headless - update to 1.7.0.311-43.50.2
java-1_7_0-openjdk-headless-debuginfo - update to 1.7.0.311-43.50.2
java - addressed in versions 1.8.0-openjdk-devel-1.8.0.292.b10-8, 1.8.0-openjdk-devel-slowdebug-1.8.0.292.b10-8, 1.8.0-openjdk-openjfx-devel-1.8.0.292.b10-8, 1.8.0-openjdk-openjfx-devel-slowdebug-1.8.0.292.b10-8, 1.8.0-openjdk-accessibility-1.8.0.292.b10-8, 1.8.0-openjdk-accessibility-slowdebug-1.8.0.292.b10-8, 1.8.0-openjdk-1.8.0.292.b10-8, 1.8.0-openjdk-src-1.8.0.292.b10-8, 1.8.0-openjdk-src-slowdebug-1.8.0.292.b10-8, 1.8.0-openjdk-debuginfo-1.8.0.292.b10-8, 1.8.0-openjdk-debugsource-1.8.0.292.b10-8, 1.8.0-openjdk-demo-1.8.0.292.b10-8, 1.8.0-openjdk-demo-slowdebug-1.8.0.292.b10-8, 1.8.0-openjdk-headless-1.8.0.292.b10-8, 1.8.0-openjdk-headless-slowdebug-1.8.0.292.b10-8, 1.8.0-openjdk-javadoc-1.8.0.292.b10-8, 1.8.0-openjdk-javadoc-zip-1.8.0.292.b10-8, 1.8.0-openjdk-openjfx-1.8.0.292.b10-8, 1.8.0-openjdk-openjfx-slowdebug-1.8.0.292.b10-8, 1.8.0-openjdk-slowdebug-1.8.0.292.b10-8
java-1.8.0-openjdk - addressed in versions 1.8.0.292.b10-0.fc32, 1.8.0.292.b10-0.fc33, 1.8.0.292.b10-0.fc34
OpenJDK Java (for Middleware) - addressed in versions 1.8.0.292, 11.0.11
java-1_8_0-openjdk-headless - addressed in versions 1.8.0.292-3.52.1, 1.8.0.292-27.60.1, 1.8.0.302-3.55.2, 1.8.0.302-27.63.2
java-1_8_0-openjdk - addressed in versions 1.8.0.292-3.52.1, 1.8.0.292-27.60.1, 1.8.0.302-3.55.2, 1.8.0.302-27.63.2
java-1_8_0-openjdk-debuginfo - addressed in versions 1.8.0.292-3.52.1, 1.8.0.292-27.60.1, 1.8.0.302-3.55.2, 1.8.0.302-27.63.2
java-1_8_0-openjdk-debugsource - addressed in versions 1.8.0.292-3.52.1, 1.8.0.292-27.60.1, 1.8.0.302-3.55.2, 1.8.0.302-27.63.2
java-1_8_0-openjdk-demo - addressed in versions 1.8.0.292-3.52.1, 1.8.0.292-27.60.1, 1.8.0.302-3.55.2, 1.8.0.302-27.63.2
java-1_8_0-openjdk-demo-debuginfo - addressed in versions 1.8.0.292-3.52.1, 1.8.0.292-27.60.1, 1.8.0.302-3.55.2, 1.8.0.302-27.63.2
java-1_8_0-openjdk-devel - addressed in versions 1.8.0.292-3.52.1, 1.8.0.292-27.60.1, 1.8.0.302-3.55.2, 1.8.0.302-27.63.2
java-1_8_0-openjdk-devel-debuginfo - addressed in versions 1.8.0.292-3.52.1, 1.8.0.292-27.60.1, 1.8.0.302-3.55.2, 1.8.0.302-27.63.2
java-1_8_0-openjdk-headless-debuginfo - addressed in versions 1.8.0.292-3.52.1, 1.8.0.292-27.60.1, 1.8.0.302-3.55.2, 1.8.0.302-27.63.2
Dell EMC Storage Monitoring and Reporting (SMR) - update to 4.6.0.0
IBM DB2 - update to 5.0
Dell EMC Unity XT Operating Environment (OE) - update to 5.2.2.0.5.004
Dell EMC Unity VSA Operating Environment (OE) - update to 5.2.2.0.5.004
Dell EMC Unity Operating Environment (OE) - update to 5.2.2.0.5.004
IBM Tivoli Monitoring - update to 6.3.0.7 Service Pack 8
Dell EMC NetWorker Runtime Environment (NRE) - update to 8.0.10
java-11-openjdk-devel - addressed in versions 11.0.11.0-3.21.1, 11.0.11.0-3.56.1
java-11-openjdk - addressed in versions 11.0.11.0-3.21.1, 11.0.11.0-3.56.1
java-11-openjdk-debuginfo - addressed in versions 11.0.11.0-3.21.1, 11.0.11.0-3.56.1
java-11-openjdk-debugsource - addressed in versions 11.0.11.0-3.21.1, 11.0.11.0-3.56.1
java-11-openjdk-demo - addressed in versions 11.0.11.0-3.21.1, 11.0.11.0-3.56.1
java-11-openjdk-headless - addressed in versions 11.0.11.0-3.21.1, 11.0.11.0-3.56.1
java-11-openjdk-javadoc - update to 11.0.11.0-3.56.1
java-11-openjdk - addressed in versions 11.0.11.0.9-0.fc32, 11.0.11.0.9-0.fc33, 11.0.11.0.9-0.fc34
openjdk-11 (Debian package) - update to 11.0.11+9-1~deb10u1
java-11-openjdk-javadoc - update to 11.0.11.9-2
java-11-openjdk - update to 11.0.11.9-2
java-11-openjdk-devel - update to 11.0.11.9-2
java-11-openjdk-debuginfo - update to 11.0.11.9-2
java-11-openjdk-headless - update to 11.0.11.9-2
java-11-openjdk-jmods-slowdebug - update to 11.0.11.9-2
java-11-openjdk-javadoc-zip - update to 11.0.11.9-2
java-11-openjdk-src - update to 11.0.11.9-2
java-11-openjdk-demo - update to 11.0.11.9-2
java-11-openjdk-debugsource - update to 11.0.11.9-2
java-11-openjdk-src-slowdebug - update to 11.0.11.9-2
java-11-openjdk-demo-slowdebug - update to 11.0.11.9-2
java-11-openjdk-devel-slowdebug - update to 11.0.11.9-2
java-11-openjdk-headless-slowdebug - update to 11.0.11.9-2
java-11-openjdk-jmods - update to 11.0.11.9-2
java-11-openjdk-slowdebug - update to 11.0.11.9-2
java-latest-openjdk-src - update to 18.0.1.10-0.rolling
java-latest-openjdk-demo - update to 18.0.1.10-0.rolling
java-latest-openjdk-debugsource - update to 18.0.1.10-0.rolling
java-latest-openjdk-jmods - update to 18.0.1.10-0.rolling
java-latest-openjdk-debuginfo - update to 18.0.1.10-0.rolling
java-latest-openjdk-javadoc - update to 18.0.1.10-0.rolling
java-latest-openjdk-headless - update to 18.0.1.10-0.rolling
java-latest-openjdk-devel - update to 18.0.1.10-0.rolling
java-latest-openjdk-javadoc-zip - update to 18.0.1.10-0.rolling
java-latest-openjdk - update to 18.0.1.10-0.rolling

External References

Related Security Bulletins