Type Confusion in OpenJ9 - CVE-2022-3676
Published: October 31, 2022
Vulnerability identifier: #VU68844
CSH Severity: Medium
CVSS v4.0: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N/E:U/U:Green
CVE-ID: CVE-2022-3676
CWE-ID: CWE-843
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Affected software:
OpenJ9
IBM Tivoli Monitoring
IBM Integration Bus
IBM SPSS Collaboration and Deployment Services
z/Transaction Processing Facility ( z/TPF)
IBM Watson Assistant for IBM Cloud Pak for Data
IBM Intelligent Operations Center
IBM Tivoli Business Service Manager
IBM Tivoli Netcool Impact
WebSphere Service Registry and Repository
CICS Transaction Gateway
Rational Application Developer
Rational Functional Tester (RFT)
IBM ILOG CPLEX Optimization Studio (COS)
IBM Cloud Pak for Business Automation
IBM Operations Analytics Predictive Insights
IBM Cloud Transformation Advisor
Content Collector for Email
Content Collector for Microsoft SharePoint
Content Collector for File Systems
IBM Tivoli System Automation Application Manager
IBM Watson Discovery for IBM Cloud Pak for Data
IBM Sterling Secure Proxy
IBM Sterling External Authentication Server
IBM Sterling Control Center
Tivoli Composite Application Manager for Transactions
IBM TXSeries for Multiplatforms
Netcool/OMNIbus
IBM Cloud Application Performance Management (APM)
IBM Spectrum Protect Storage Agent
IBM Power Hardware Management Console (HMC)
IBM Security Verify Governance
Rational Service Tester
IBM Robotic Process Automation
IBM Security Guardium
Rational Software Architect Designer (RSAD)
IBM WebSphere Application Server Patterns
Rational Synergy
InfoSphere Data Architect
Tivoli System Automation for Multiplatforms
IBM Semeru Runtimes
Rational Business Developer (RBD)
IBM Java SDK
IBM CICS TX Advanced
IBM App Connect Enterprise
IBM CICS TX Standard
IBM Data Risk Manager
IBM Tivoli Application Dependency Discovery Manager
IBM Cloud Pak for Multicloud Management
IBM Sterling Connect:Direct File Agent
IBM Enterprise Content Management System Monitor
IBM VIOS
SUSE CaaS Platform
SUSE Manager Server
SUSE Manager Proxy
SUSE Manager Retail Branch Server
SUSE Enterprise Storage
IBM AIX
IBM i
SUSE OpenStack Cloud
SUSE OpenStack Cloud Crowbar
SUSE Linux Enterprise Server
SUSE Linux Enterprise Server for SAP Applications
SUSE Linux Enterprise Server for SAP
SUSE Linux Enterprise Software Development Kit
SUSE Linux Enterprise High Performance Computing
SUSE Linux Enterprise Module for Legacy Software
openSUSE Leap
Content Manager Enterprise Edition
Event Streams
IBM Qradar SIEM
Voice Gateway
java-1_7_1-ibm
java-1_7_1-ibm-alsa
java-1_7_1-ibm-devel
java-1_7_1-ibm-jdbc
java-1_7_1-ibm-plugin
java-1_8_0-ibm-alsa
java-1_8_0-ibm
java-1_8_0-ibm-devel
java-1_8_0-ibm-plugin
java-1_8_0-ibm-demo
java-1_8_0-ibm-src
java-1_8_0-ibm-32bit
java-1_8_0-ibm-devel-32bit
java-1_8_0-openj9-javadoc
java-1_8_0-openj9
java-1_8_0-openj9-accessibility
java-1_8_0-openj9-debuginfo
java-1_8_0-openj9-debugsource
java-1_8_0-openj9-demo
java-1_8_0-openj9-demo-debuginfo
java-1_8_0-openj9-devel
java-1_8_0-openj9-devel-debuginfo
java-1_8_0-openj9-headless
java-1_8_0-openj9-headless-debuginfo
java-1_8_0-openj9-src
watsonx.data
IBM Cloud Pak System
Liberty for Java for IBM Cloud
IBM Security SOAR
OpenJ9
IBM Tivoli Monitoring
IBM Integration Bus
IBM SPSS Collaboration and Deployment Services
z/Transaction Processing Facility ( z/TPF)
IBM Watson Assistant for IBM Cloud Pak for Data
IBM Intelligent Operations Center
IBM Tivoli Business Service Manager
IBM Tivoli Netcool Impact
WebSphere Service Registry and Repository
CICS Transaction Gateway
Rational Application Developer
Rational Functional Tester (RFT)
IBM ILOG CPLEX Optimization Studio (COS)
IBM Cloud Pak for Business Automation
IBM Operations Analytics Predictive Insights
IBM Cloud Transformation Advisor
Content Collector for Email
Content Collector for Microsoft SharePoint
Content Collector for File Systems
IBM Tivoli System Automation Application Manager
IBM Watson Discovery for IBM Cloud Pak for Data
IBM Sterling Secure Proxy
IBM Sterling External Authentication Server
IBM Sterling Control Center
Tivoli Composite Application Manager for Transactions
IBM TXSeries for Multiplatforms
Netcool/OMNIbus
IBM Cloud Application Performance Management (APM)
IBM Spectrum Protect Storage Agent
IBM Power Hardware Management Console (HMC)
IBM Security Verify Governance
Rational Service Tester
IBM Robotic Process Automation
IBM Security Guardium
Rational Software Architect Designer (RSAD)
IBM WebSphere Application Server Patterns
Rational Synergy
InfoSphere Data Architect
Tivoli System Automation for Multiplatforms
IBM Semeru Runtimes
Rational Business Developer (RBD)
IBM Java SDK
IBM CICS TX Advanced
IBM App Connect Enterprise
IBM CICS TX Standard
IBM Data Risk Manager
IBM Tivoli Application Dependency Discovery Manager
IBM Cloud Pak for Multicloud Management
IBM Sterling Connect:Direct File Agent
IBM Enterprise Content Management System Monitor
IBM VIOS
SUSE CaaS Platform
SUSE Manager Server
SUSE Manager Proxy
SUSE Manager Retail Branch Server
SUSE Enterprise Storage
IBM AIX
IBM i
SUSE OpenStack Cloud
SUSE OpenStack Cloud Crowbar
SUSE Linux Enterprise Server
SUSE Linux Enterprise Server for SAP Applications
SUSE Linux Enterprise Server for SAP
SUSE Linux Enterprise Software Development Kit
SUSE Linux Enterprise High Performance Computing
SUSE Linux Enterprise Module for Legacy Software
openSUSE Leap
Content Manager Enterprise Edition
Event Streams
IBM Qradar SIEM
Voice Gateway
java-1_7_1-ibm
java-1_7_1-ibm-alsa
java-1_7_1-ibm-devel
java-1_7_1-ibm-jdbc
java-1_7_1-ibm-plugin
java-1_8_0-ibm-alsa
java-1_8_0-ibm
java-1_8_0-ibm-devel
java-1_8_0-ibm-plugin
java-1_8_0-ibm-demo
java-1_8_0-ibm-src
java-1_8_0-ibm-32bit
java-1_8_0-ibm-devel-32bit
java-1_8_0-openj9-javadoc
java-1_8_0-openj9
java-1_8_0-openj9-accessibility
java-1_8_0-openj9-debuginfo
java-1_8_0-openj9-debugsource
java-1_8_0-openj9-demo
java-1_8_0-openj9-demo-debuginfo
java-1_8_0-openj9-devel
java-1_8_0-openj9-devel-debuginfo
java-1_8_0-openj9-headless
java-1_8_0-openj9-headless-debuginfo
java-1_8_0-openj9-src
watsonx.data
IBM Cloud Pak System
Liberty for Java for IBM Cloud
IBM Security SOAR
Detailed vulnerability description
The vulnerability allows a remote attacker to compromise the target system.
The vulnerability exists due to a type confusion error. A remote attacker can pass specially crafted data to the application, trigger a type confusion error and access or modify memory.
How to mitigate CVE-2022-3676
Install updates from vendor's website.