Improper input validation in Oracle GraalVM Enterprise Edition - CVE-2023-21954

 

Improper input validation in Oracle GraalVM Enterprise Edition - CVE-2023-21954

Published: April 18, 2023


Vulnerability identifier: #VU75262
CSH Severity: Medium
CVSS v4.0: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:U/U:Green
CVE-ID: CVE-2023-21954
CWE-ID: CWE-20
Exploitation vector: Remote access
Exploit availability: No public exploit available
Affected software:
Oracle GraalVM Enterprise Edition
Red Hat OpenShift Serverless
IBM Tivoli Monitoring
IBM SPSS Collaboration and Deployment Services
IBM SANnav Global View
IBM SANnav Management Portal
IBM Sterling Transformation Extender
SecurID Governance and Lifecycle
IBM Tivoli Business Service Manager
IBM Integration Bus
Migration Toolkit for Runtimes
IBM MQ Operator
IBM Security Guardium Key Lifecycle Manager (GKLM)
IBM Watson Assistant for IBM Cloud Pak for Data
IBM Intelligent Operations Center
IBM Rational Build Forge
WebSphere Remote Server
IBM Common Licensing
CICS Transaction Gateway
Rational Service Tester
IBM Spectrum Protect Plus
IBM Security Verify Governance
IBM Cloud Application Business Insights
IBM Sterling Connect:Direct FTP+
IBM Operations Analytics Predictive Insights
IBM Spectrum Copy Data Management
IBM Cloud Transformation Advisor
IBM Tivoli System Automation Application Manager
IBM Watson Discovery for IBM Cloud Pak for Data
IBM Watson Speech Services Cartridge for IBM Cloud Pak for Data
App Connect Enterprise Certified Container
IBM Spectrum Control
IBM Sterling Connect:Direct for UNIX
IBM Sterling Connect:Direct Web Services
IBM Elastic Storage System
IBM Sterling Partner Engagement Manager
Session Smart Router
IBM Tivoli Netcool Impact
Netcool/OMNIbus
IBM Cloud Application Performance Management (APM)
IBM TXSeries for Multiplatforms
WebSphere Service Registry and Repository
IBM Rational ClearQuest
IBM Power Hardware Management Console (HMC)
Rational Functional Tester (RFT)
IBM Business Automation Workflow
IBM Cloud Pak for Business Automation
IBM Robotic Process Automation
Amazon Linux AMI
Oracle Linux
Debian Linux
SUSE Linux Enterprise Server 15
SUSE Linux Enterprise Server for SAP Applications 15
SUSE Linux Enterprise High Performance Computing 15
SUSE Linux Enterprise High Performance Computing 12
SUSE Linux Enterprise Server 12
SUSE Linux Enterprise Real Time 15
SUSE Linux Enterprise High Performance Computing LTSS 15
SUSE Linux Enterprise High Performance Computing ESPOS 15
SUSE Linux Enterprise Server for SAP Applications 12
SUSE Linux Enterprise Desktop 15
SUSE Linux Enterprise Software Development Kit 12
SUSE CaaS Platform
SUSE Manager Proxy
SUSE Manager Retail Branch Server
SUSE Manager Server
SUSE Linux Enterprise Micro
Anolis OS
CentOS
Red Hat Enterprise Linux for Power, big endian
Red Hat Enterprise Linux for Scientific Computing
Red Hat Enterprise Linux for IBM z Systems
Red Hat Enterprise Linux Server
Red Hat Enterprise Linux Workstation
Red Hat Enterprise Linux Desktop
Red Hat Enterprise Linux for Power, little endian
SUSE Enterprise Storage
IBM i
Red Hat CodeReady Linux Builder for IBM z Systems
Red Hat Enterprise Linux for x86_64
Red Hat Enterprise Linux for ARM 64
Red Hat CodeReady Linux Builder for x86_64
Red Hat CodeReady Linux Builder for Power, little endian
Red Hat CodeReady Linux Builder for ARM 64
Red Hat Enterprise Linux Server - TUS
Red Hat Enterprise Linux Server - AUS
Red Hat CodeReady Linux Builder for IBM z Systems - Extended Update Support
Red Hat CodeReady Linux Builder for Power, little endian - Extended Update Support
Red Hat CodeReady Linux Builder for ARM 64 - Extended Update Support
Red Hat Enterprise Linux for x86_64 - Extended Update Support
Red Hat Enterprise Linux for IBM z Systems - Extended Update Support
Red Hat Enterprise Linux for Power, little endian - Extended Update Support
Red Hat Enterprise Linux for ARM 64 - Extended Update Support
Red Hat CodeReady Linux Builder for x86_64 - Extended Update Support
SUSE OpenStack Cloud Crowbar
SUSE OpenStack Cloud
SUSE Linux Enterprise Server 12 SP2 BCL
SUSE Linux Enterprise Server 12 SP4 LTSS
SUSE Linux Enterprise Server 12 SP4 ESPOS
SUSE Linux Enterprise Server 15 SP1 LTSS
SUSE Linux Enterprise High Performance Computing 15 SP1 LTSS
SUSE Linux Enterprise Server 15 SP2 LTSS
SUSE Linux Enterprise High Performance Computing 15 SP2 LTSS
SUSE Linux Enterprise Server 15 SP3 LTSS
Basesystem Module
SUSE Package Hub 15
Legacy Module
openSUSE Leap
Ubuntu
openEuler
IBM Security Guardium
IBM Engineering Requirements Quality Assistant
Engineering Test Management
Dell EMC PowerProtect Data Protection
Dell Data Protection Central
Dell Policy Manager for Secure Connect Gateway (SCG)
Db2 Big SQL
IBM Security Directory Suite
IBM OpenPages with Watson
InfoSphere Data Architect
Rational Performance Tester
IBM Security Verify Bridge for Directory Sync
InfoSphere Data Replication
dashDB Local
B2B Advanced Communications
Storage Defender – Data Protect
PowerVM NovaLink
IBM Planning Analytics Workspace
Cloud Pak for Network Automation
Tivoli System Automation for Multiplatforms
IBM Sterling Connect:Direct for Microsoft Windows
IBM Security Directory Server
Security Directory Integrator
Storage Protect for Space Management
Storage Protect for Virtual Environments: Data Protection for Hyper-V
Storage Protect Client
Storage Protect for Virtual Environments: Data Protection for VMware
Storage Protect Server
Index Engines CyberSense
IBM Workload Automation
EMC Cloud Tiering Appliance
CloudBoost Virtual Appliance
Robotic Process Automation for Cloud Pak
Jazz Foundation
Oracle Java SE
OpenJDK Java (for Middleware)
IBM Java SDK
IBM CICS TX Advanced
IBM App Connect Enterprise
IBM CICS TX Standard
RSA Identity Governance and Lifecycle
IBM Data Risk Manager
IBM Tivoli Application Dependency Discovery Manager
Sterling Connect:Direct Browser User Interface
IBM Cloud Pak for Multicloud Management
Dell Repository Manager
IBM Tivoli Network Manager (ITNM)
IBM App Connect Professional
IBM Sterling Connect:Direct File Agent
SecureTransport
IBM Storage Scale System
IBM Qradar SIEM
IBM Cognos Controller
IBM License Metric Tool
Event Streams
Red Hat Single Sign-On
Red Hat Enterprise Linux Server for Power LE - Update Services for SAP Solutions
openjdk-8-jdk (Ubuntu package)
openjdk-8-jre-zero (Ubuntu package)
openjdk-8-jre (Ubuntu package)
openjdk-8-jre-headless (Ubuntu package)
java
java-1_8_0-ibm
java-1_8_0-ibm-plugin
java-1_8_0-ibm-devel
java-1_8_0-ibm-alsa
java-1_8_0-ibm-32bit
java-1_8_0-ibm-src
java-1_8_0-ibm-devel-32bit
java-1_8_0-ibm-demo
java-1.8.0-openjdk-demo
java-1.8.0-openjdk
java-1.8.0-openjdk-accessibility
java-1.8.0-openjdk-headless
java-1.8.0-openjdk-src
java-1.8.0-openjdk-javadoc
java-1.8.0-openjdk-javadoc-zip
java-1.8.0-openjdk-src-debug
java-1.8.0-openjdk-accessibility-debug
java-1.8.0-openjdk-debug
java-1.8.0-openjdk-headless-debug
java-1.8.0-openjdk-demo-debug
java-1.8.0-openjdk-devel
java-1.8.0-openjdk-devel-debug
java-1.8.0-openjdk-javadoc-zip-debug
java-1.8.0-openjdk-javadoc-debug
java-1.8.0-openjdk (Red Hat package)
java-1_8_0-openjdk-headless-debuginfo
java-1_8_0-openjdk-headless
java-1_8_0-openjdk-devel
java-1_8_0-openjdk-debuginfo
java-1_8_0-openjdk
java-1_8_0-openjdk-debugsource
java-1_8_0-openjdk-demo
java-1_8_0-openjdk-devel-debuginfo
java-1_8_0-openjdk-demo-debuginfo
java-1_8_0-openjdk-src
java-1_8_0-openjdk-accessibility
java-1_8_0-openjdk-javadoc
java-1_8_0-openj9
java-1_8_0-openj9-headless-debuginfo
java-1_8_0-openj9-debuginfo
java-1_8_0-openj9-devel-debuginfo
java-1_8_0-openj9-accessibility
java-1_8_0-openj9-demo
java-1_8_0-openj9-src
java-1_8_0-openj9-debugsource
java-1_8_0-openj9-javadoc
java-1_8_0-openj9-demo-debuginfo
java-1_8_0-openj9-headless
java-1_8_0-openj9-devel
java-11-openjdk-headless
java-11-openjdk-devel
java-11-openjdk
java-11-openjdk-demo
java-11-openjdk-static-libs
java-11-openjdk-static-libs-debug
java-11-openjdk-src-debug
java-11-openjdk-src
java-11-openjdk-javadoc
java-11-openjdk-devel-debug
java-11-openjdk-jmods
java-11-openjdk-javadoc-zip-debug
java-11-openjdk-demo-debug
java-11-openjdk-debug
java-11-openjdk-javadoc-zip
java-11-openjdk-javadoc-debug
java-11-openjdk-jmods-debug
java-11-openjdk-headless-debug
java-11-openjdk (Red Hat package)
openjdk-11-jre (Ubuntu package)
openjdk-11-jre-headless (Ubuntu package)
openjdk-11-jdk (Ubuntu package)
openjdk-11-jre-zero (Ubuntu package)
openjdk-11 (Debian package)
java-11-openjdk-debuginfo
java-11-openjdk-debugsource
java-11-openjdk-slowdebug
java-11-openjdk-src-slowdebug
java-11-openjdk-headless-slowdebug
java-11-openjdk-devel-slowdebug
java-11-openjdk-demo-slowdebug
java-11-openjdk-jmods-slowdebug
java-17-openjdk-src
java-17-openjdk
java-17-openjdk-demo
java-17-openjdk-devel
java-17-openjdk-headless
java-17-openjdk-javadoc
java-17-openjdk-javadoc-zip
java-17-openjdk-jmods
java-17-openjdk-static-libs
java-17-openjdk (Red Hat package)
openjdk-17-jre (Ubuntu package)
openjdk-17-jre-zero (Ubuntu package)
openjdk-17-jdk (Ubuntu package)
openjdk-17-jre-headless (Ubuntu package)
openjdk-17 (debian package)
openjdk-20-jre-headless (Ubuntu package)
openjdk-20-jdk (Ubuntu package)
openjdk-20-jre-zero (Ubuntu package)
openjdk-20-jre (Ubuntu package)
java-latest-openjdk-devel
java-latest-openjdk-headless
java-latest-openjdk-demo
java-latest-openjdk-javadoc-zip
java-latest-openjdk-jmods
java-latest-openjdk-src
java-latest-openjdk-javadoc
java-latest-openjdk
Planning Analytics Local
Operational Decision Manager
IBM Cognos Analytics
IBM Cloud Pak System
Liberty for Java for IBM Cloud
IBM FileNet Content Manager
Dell EMC VxRail Appliance
IBM WebSphere Application Server
IBM DB2
IBM Security SOAR

Detailed vulnerability description

The vulnerability allows a remote non-authenticated attacker to gain access to sensitive information.

The vulnerability exists due to improper input validation within the Hotspot component in Oracle GraalVM Enterprise Edition. A remote non-authenticated attacker can exploit this vulnerability to gain access to sensitive information.


How to mitigate CVE-2023-21954

Install updates from vendor's website.

Sources