Improper input validation in Oracle GraalVM Enterprise Edition - CVE-2023-21835

 

Improper input validation in Oracle GraalVM Enterprise Edition - CVE-2023-21835

Published: January 17, 2023


Vulnerability identifier: #VU71287
CSH Severity: Medium
CVSS v4: 6.9 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N]
CVE-ID: CVE-2023-21835
CWE-ID: CWE-20
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote non-authenticated attacker to perform service disruption.

The vulnerability exists due to improper input validation within the JSSE component in Oracle GraalVM Enterprise Edition. A remote non-authenticated attacker can exploit this vulnerability to perform service disruption.


Affected software

Oracle GraalVM Enterprise Edition
Red Hat OpenShift Serverless
SecurID Governance and Lifecycle
IBM SPSS Collaboration and Deployment Services
Migration Toolkit for Runtimes
z/Transaction Processing Facility ( z/TPF)
App Connect Enterprise Certified Container
OpenShift Logging
Red Hat Migration Toolkit for Applications
Security Event Manager (SEM)
Database Performance Analyzer
IBM Spectrum Copy Data Management
IBM Decision Optimization for Cloud Pak for Data
RSA Identity Governance and Lifecycle
Debian Linux
Gentoo Linux
SUSE Linux Enterprise Server for SAP Applications 15
SUSE Linux Enterprise Server 15
SUSE Linux Enterprise High Performance Computing 15
SUSE Linux Enterprise High Performance Computing LTSS 15
SUSE Linux Enterprise High Performance Computing ESPOS 15
SUSE Linux Enterprise Real Time 15
SUSE Linux Enterprise Desktop 15
SUSE CaaS Platform
SUSE Manager Proxy
SUSE Manager Server
SUSE Manager Retail Branch Server
SUSE Linux Enterprise Micro
CentOS
Red Hat Enterprise Linux Server
Red Hat Enterprise Linux Workstation
Red Hat Enterprise Linux Desktop
Red Hat Enterprise Linux for IBM z Systems
Red Hat Enterprise Linux for Power, big endian
Red Hat Enterprise Linux for Scientific Computing
Red Hat Enterprise Linux for Power, little endian
Anolis OS
SUSE Enterprise Storage
Red Hat CodeReady Linux Builder for x86_64
Fedora
Red Hat Enterprise Linux for x86_64
Red Hat Enterprise Linux for ARM 64
Red Hat CodeReady Linux Builder for Power, little endian
Red Hat CodeReady Linux Builder for ARM 64
Red Hat CodeReady Linux Builder for IBM z Systems
Red Hat Enterprise Linux Server - TUS
Red Hat Enterprise Linux Server - AUS
Red Hat CodeReady Linux Builder for ARM 64 - Extended Update Support
Red Hat Enterprise Linux for x86_64 - Extended Update Support
Red Hat CodeReady Linux Builder for IBM z Systems - Extended Update Support
Red Hat CodeReady Linux Builder for Power, little endian - Extended Update Support
Red Hat CodeReady Linux Builder for x86_64 - Extended Update Support
Red Hat Enterprise Linux for ARM 64 - Extended Update Support
Red Hat Enterprise Linux for Power, little endian - Extended Update Support
Red Hat Enterprise Linux for IBM z Systems - Extended Update Support
SUSE Linux Enterprise Server
SUSE Linux Enterprise Server 15 SP1 LTSS
SUSE Linux Enterprise High Performance Computing 15 SP1 LTSS
SUSE Linux Enterprise Server 15 SP2 LTSS
SUSE Linux Enterprise High Performance Computing 15 SP2 LTSS
SUSE Linux Enterprise Server 15 SP3 LTSS
SUSE Linux Enterprise Desktop
Basesystem Module
SUSE Linux Enterprise High Performance Computing
SUSE Linux Enterprise Module for Basesystem
SUSE Linux Enterprise Server for SAP Applications
SUSE Package Hub 15
Legacy Module
openSUSE Leap
Ubuntu
openEuler
IBM Cloud Pak for Multicloud Management
Dell Repository Manager
Red Hat OpenShift Container Platform
SecureTransport
Red Hat Single Sign-On
Dell EMC NetWorker Runtime Environment (NRE)
IBM Cloud Pak for Watson AIOps
IBM Semeru Runtimes
EMC Cloud Tiering Appliance
Robotic Process Automation for Cloud Pak
Red Hat Enterprise Linux Server for Power LE - Update Services for SAP Solutions
java-1_8_0-ibm-devel
java-1_8_0-ibm-src
java-1_8_0-ibm
java-1_8_0-ibm-32bit
java-1_8_0-ibm-plugin
java-1_8_0-ibm-devel-32bit
java-1_8_0-ibm-alsa
java-1_8_0-ibm-demo
java-11-openjdk-headless
java-11-openjdk-devel
java-11-openjdk
java-11-openjdk-debugsource
java-11-openjdk-demo
java-11-openjdk-devel-debug
java-11-openjdk-debug
java-11-openjdk-demo-debug
java-11-openjdk-static-libs-debug
java-11-openjdk-static-libs
java-11-openjdk-src-debug
java-11-openjdk-src
java-11-openjdk-jmods-debug
java-11-openjdk-jmods
java-11-openjdk-javadoc-zip-debug
java-11-openjdk-javadoc-zip
java-11-openjdk-javadoc-debug
java-11-openjdk-javadoc
java-11-openjdk-headless-debug
java-11-openjdk (Red Hat package)
openjdk-11-jre (Ubuntu package)
openjdk-11-jre-headless (Ubuntu package)
openjdk-11-jre-zero (Ubuntu package)
openjdk-11-jdk (Ubuntu package)
openjdk-11 (Debian package)
java-11-openjdk-headless-slowdebug
java-11-openjdk-src-slowdebug
java-11-openjdk-devel-slowdebug
java-11-openjdk-jmods-slowdebug
java-11-openjdk-debuginfo
java-11-openjdk-demo-slowdebug
java-11-openjdk-slowdebug
java-17-openjdk
java-17-openjdk (Red Hat package)
java-17-openjdk-accessibility-debuginfo
java-17-openjdk-jmods
java-17-openjdk-headless-debuginfo
java-17-openjdk-headless
java-17-openjdk-devel-debuginfo
java-17-openjdk-devel
java-17-openjdk-demo
java-17-openjdk-debugsource
java-17-openjdk-debuginfo
java-17-openjdk-accessibility
java-17-openjdk-src
java-17-openjdk-javadoc
openjdk-17-jre (Ubuntu package)
openjdk-17-jre-headless (Ubuntu package)
openjdk-17-jre-zero (Ubuntu package)
openjdk-17-jdk (Ubuntu package)
openjdk-17 (debian package)
java-latest-openjdk
openjdk-19-jre-zero (Ubuntu package)
openjdk-19-jre-headless (Ubuntu package)
openjdk-19-jre (Ubuntu package)
openjdk-19-jdk (Ubuntu package)
java-latest-openjdk-src
java-latest-openjdk-devel
java-latest-openjdk-headless
java-latest-openjdk-javadoc
java-latest-openjdk-jmods
java-latest-openjdk-javadoc-zip
java-latest-openjdk-demo
IJ40002 XML: Fix security vulnerability CVE
IX90193 ORB: Fix security vulnerability CVE
IJ45272 Class Libraries: Fix security vulnerability CVE
OpenJDK Java (for Middleware)
Oracle Java SE
Dell EMC AppSync

How to mitigate CVE-2023-21835

Install updates from vendor's website.

Migration Toolkit for Runtimes - update to 1.0.2
IBM Cloud Pak for Multicloud Management - update to 2.3.8
Dell Repository Manager - update to 3.4.5
App Connect Enterprise Certified Container - addressed in versions 5.0.4, 7.2.0
Red Hat OpenShift Container Platform - update to 4.8.57
OpenShift Logging - update to 5.4.11
SecureTransport - update to 5.5-20230525
Red Hat Migration Toolkit for Applications - update to 6.0.1
Red Hat Single Sign-On - update to 7.6.2
Dell EMC NetWorker Runtime Environment (NRE) - update to 8.0.16
OpenJDK Java (for Middleware) - addressed in versions 11.0.18, 17.0.6
Security Event Manager (SEM) - update to 2024.2
Database Performance Analyzer - update to 2024.2
java-1_8_0-ibm-devel - update to 1.8.0_sr8.0-150000.3.71.1
java-1_8_0-ibm-src - update to 1.8.0_sr8.0-150000.3.71.1
java-1_8_0-ibm - update to 1.8.0_sr8.0-150000.3.71.1
java-1_8_0-ibm-32bit - update to 1.8.0_sr8.0-150000.3.71.1
java-1_8_0-ibm-plugin - update to 1.8.0_sr8.0-150000.3.71.1
java-1_8_0-ibm-devel-32bit - update to 1.8.0_sr8.0-150000.3.71.1
java-1_8_0-ibm-alsa - update to 1.8.0_sr8.0-150000.3.71.1
java-1_8_0-ibm-demo - update to 1.8.0_sr8.0-150000.3.71.1
Red Hat OpenShift Serverless - update to 1.27.0
IBM Spectrum Copy Data Management - update to 2.2.19.0
IBM Cloud Pak for Watson AIOps - update to 3.6.2
IBM Decision Optimization for Cloud Pak for Data - addressed in versions 4.5.3, 4.6.5
Dell EMC AppSync - update to 4.6.0.1
IBM Semeru Runtimes - addressed in versions 8.0.362.0, 11.0.18.0, 17.0.6.0
java-11-openjdk-headless - addressed in versions 11.0.18.0-3.52.1, 11.0.18.0-150000.3.93.1
java-11-openjdk-devel - addressed in versions 11.0.18.0-3.52.1, 11.0.18.0-150000.3.93.1
java-11-openjdk - addressed in versions 11.0.18.0-3.52.1, 11.0.18.0-150000.3.93.1
java-11-openjdk-debugsource - update to 11.0.18.0-3.52.1
java-11-openjdk-demo - addressed in versions 11.0.18.0-3.52.1, 11.0.18.0-150000.3.93.1
java-11-openjdk-devel-debug - update to 11.0.18.0.10-1
java-11-openjdk - addressed in versions 11.0.18.0.10-1, 11.0.18.0.10-2.0.1
java-11-openjdk-debug - update to 11.0.18.0.10-1
java-11-openjdk-demo - addressed in versions 11.0.18.0.10-1, 11.0.18.0.10-2.0.1
java-11-openjdk-demo-debug - update to 11.0.18.0.10-1
java-11-openjdk-devel - addressed in versions 11.0.18.0.10-1, 11.0.18.0.10-2.0.1
java-11-openjdk-headless - addressed in versions 11.0.18.0.10-1, 11.0.18.0.10-2.0.1
java-11-openjdk-static-libs-debug - update to 11.0.18.0.10-1
java-11-openjdk-static-libs - addressed in versions 11.0.18.0.10-1, 11.0.18.0.10-2.0.1
java-11-openjdk-src-debug - update to 11.0.18.0.10-1
java-11-openjdk-src - addressed in versions 11.0.18.0.10-1, 11.0.18.0.10-2.0.1
java-11-openjdk-jmods-debug - update to 11.0.18.0.10-1
java-11-openjdk-jmods - addressed in versions 11.0.18.0.10-1, 11.0.18.0.10-2.0.1
java-11-openjdk-javadoc-zip-debug - update to 11.0.18.0.10-1
java-11-openjdk-javadoc-zip - addressed in versions 11.0.18.0.10-1, 11.0.18.0.10-2.0.1
java-11-openjdk-javadoc-debug - update to 11.0.18.0.10-1
java-11-openjdk-javadoc - addressed in versions 11.0.18.0.10-1, 11.0.18.0.10-2.0.1
java-11-openjdk-headless-debug - update to 11.0.18.0.10-1
java-11-openjdk (Red Hat package) - addressed in versions 11.0.18.0.10-1.el7_9, 11.0.18.0.10-1.el8_1, 11.0.18.0.10-1.el8_2, 11.0.18.0.10-1.el8_4, 11.0.18.0.10-1.el8_6, 11.0.18.0.10-1.el9_0, 11.0.18.0.10-2.el8_7, 11.0.18.0.10-2.el9_1
java-11-openjdk - addressed in versions 11.0.18.0.10-1.fc36, 11.0.18.0.10-1.fc37
java-11-openjdk-src - update to 11.0.18.0-150000.3.93.1
java-11-openjdk-jmods - update to 11.0.18.0-150000.3.93.1
java-11-openjdk-javadoc - update to 11.0.18.0-150000.3.93.1
openjdk-11-jre (Ubuntu package) - addressed in versions 11.0.18+10-0ubuntu1~18.04.1, 11.0.18+10-0ubuntu1~20.04.1, 11.0.18+10-0ubuntu1~22.04, 11.0.18+10-0ubuntu1~22.10
openjdk-11-jre-headless (Ubuntu package) - addressed in versions 11.0.18+10-0ubuntu1~18.04.1, 11.0.18+10-0ubuntu1~20.04.1, 11.0.18+10-0ubuntu1~22.04, 11.0.18+10-0ubuntu1~22.10
openjdk-11-jre-zero (Ubuntu package) - addressed in versions 11.0.18+10-0ubuntu1~18.04.1, 11.0.18+10-0ubuntu1~20.04.1, 11.0.18+10-0ubuntu1~22.04, 11.0.18+10-0ubuntu1~22.10
openjdk-11-jdk (Ubuntu package) - addressed in versions 11.0.18+10-0ubuntu1~18.04.1, 11.0.18+10-0ubuntu1~20.04.1, 11.0.18+10-0ubuntu1~22.04, 11.0.18+10-0ubuntu1~22.10
openjdk-11 (Debian package) - update to 11.0.18+10-1~deb11u1
java-11-openjdk-demo - update to 11.0.20.8-2
java-11-openjdk-headless-slowdebug - update to 11.0.20.8-2
java-11-openjdk-javadoc-zip - update to 11.0.20.8-2
java-11-openjdk-src-slowdebug - update to 11.0.20.8-2
java-11-openjdk-devel-slowdebug - update to 11.0.20.8-2
java-11-openjdk-headless - update to 11.0.20.8-2
java-11-openjdk - update to 11.0.20.8-2
java-11-openjdk-jmods - update to 11.0.20.8-2
java-11-openjdk-jmods-slowdebug - update to 11.0.20.8-2
java-11-openjdk-debuginfo - update to 11.0.20.8-2
java-11-openjdk-devel - update to 11.0.20.8-2
java-11-openjdk-debugsource - update to 11.0.20.8-2
java-11-openjdk-src - update to 11.0.20.8-2
java-11-openjdk-javadoc - update to 11.0.20.8-2
java-11-openjdk-demo-slowdebug - update to 11.0.20.8-2
java-11-openjdk-slowdebug - update to 11.0.20.8-2
EMC Cloud Tiering Appliance - update to 13.2.0.2.22
java-17-openjdk - addressed in versions 17.0.6.0.10-1.fc36, 17.0.6.0.10-1.fc37
java-17-openjdk (Red Hat package) - addressed in versions 17.0.6.0.10-2.el8_4, 17.0.6.0.10-2.el8_6, 17.0.6.0.10-2.el9_0, 17.0.6.0.10-3.el8_7, 17.0.6.0.10-3.el9_1
java-17-openjdk-accessibility-debuginfo - update to 17.0.6.0-150400.3.12.1
java-17-openjdk-jmods - update to 17.0.6.0-150400.3.12.1
java-17-openjdk-headless-debuginfo - update to 17.0.6.0-150400.3.12.1
java-17-openjdk-headless - update to 17.0.6.0-150400.3.12.1
java-17-openjdk-devel-debuginfo - update to 17.0.6.0-150400.3.12.1
java-17-openjdk-devel - update to 17.0.6.0-150400.3.12.1
java-17-openjdk-demo - update to 17.0.6.0-150400.3.12.1
java-17-openjdk-debugsource - update to 17.0.6.0-150400.3.12.1
java-17-openjdk-debuginfo - update to 17.0.6.0-150400.3.12.1
java-17-openjdk-accessibility - update to 17.0.6.0-150400.3.12.1
java-17-openjdk - update to 17.0.6.0-150400.3.12.1
java-17-openjdk-src - update to 17.0.6.0-150400.3.12.1
java-17-openjdk-javadoc - update to 17.0.6.0-150400.3.12.1
openjdk-17-jre (Ubuntu package) - addressed in versions 17.0.6+10-0ubuntu1~18.04.1, 17.0.6+10-0ubuntu1~20.04.1, 17.0.6+10-0ubuntu1~22.04, 17.0.6+10-0ubuntu1~22.10
openjdk-17-jre-headless (Ubuntu package) - addressed in versions 17.0.6+10-0ubuntu1~18.04.1, 17.0.6+10-0ubuntu1~20.04.1, 17.0.6+10-0ubuntu1~22.04, 17.0.6+10-0ubuntu1~22.10
openjdk-17-jre-zero (Ubuntu package) - addressed in versions 17.0.6+10-0ubuntu1~18.04.1, 17.0.6+10-0ubuntu1~20.04.1, 17.0.6+10-0ubuntu1~22.04, 17.0.6+10-0ubuntu1~22.10
openjdk-17-jdk (Ubuntu package) - addressed in versions 17.0.6+10-0ubuntu1~18.04.1, 17.0.6+10-0ubuntu1~20.04.1, 17.0.6+10-0ubuntu1~22.04, 17.0.6+10-0ubuntu1~22.10
openjdk-17 (debian package) - update to 17.0.6+10-1~deb11u1
java-latest-openjdk - addressed in versions 19.0.2.0.7-1.rolling.el8, 19.0.2.0.7-1.rolling.el9, 19.0.2.0.7-1.rolling.fc36, 19.0.2.0.7-1.rolling.fc37
openjdk-19-jre-zero (Ubuntu package) - addressed in versions 19.0.2+7-0ubuntu3~22.04, 19.0.2+7-0ubuntu3~22.10
openjdk-19-jre-headless (Ubuntu package) - addressed in versions 19.0.2+7-0ubuntu3~22.04, 19.0.2+7-0ubuntu3~22.10
openjdk-19-jre (Ubuntu package) - addressed in versions 19.0.2+7-0ubuntu3~22.04, 19.0.2+7-0ubuntu3~22.10
openjdk-19-jdk (Ubuntu package) - addressed in versions 19.0.2+7-0ubuntu3~22.04, 19.0.2+7-0ubuntu3~22.10
java-latest-openjdk-src - addressed in versions 20.0.2.9-1.rolling, 20.0.2.9-2.rolling
java-latest-openjdk - addressed in versions 20.0.2.9-1.rolling, 20.0.2.9-2.rolling
java-latest-openjdk-devel - addressed in versions 20.0.2.9-1.rolling, 20.0.2.9-2.rolling
java-latest-openjdk-headless - addressed in versions 20.0.2.9-1.rolling, 20.0.2.9-2.rolling
java-latest-openjdk-javadoc - addressed in versions 20.0.2.9-1.rolling, 20.0.2.9-2.rolling
java-latest-openjdk-jmods - addressed in versions 20.0.2.9-1.rolling, 20.0.2.9-2.rolling
java-latest-openjdk-javadoc-zip - addressed in versions 20.0.2.9-1.rolling, 20.0.2.9-2.rolling
java-latest-openjdk-demo - addressed in versions 20.0.2.9-1.rolling, 20.0.2.9-2.rolling
Robotic Process Automation for Cloud Pak - addressed in versions 21.0.7.3, 23.0.3
IJ40002 XML: Fix security vulnerability CVE - update to 2022-21426
IX90193 ORB: Fix security vulnerability CVE - update to 2023-21830
IJ45272 Class Libraries: Fix security vulnerability CVE - update to 2023-21843

External References

Related Security Bulletins