Improper input validation in Oracle GraalVM for JDK - CVE-2023-22049

 

Improper input validation in Oracle GraalVM for JDK - CVE-2023-22049

Published: July 19, 2023


Vulnerability identifier: #VU78414
CSH Severity: Low
CVSS v4.0: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:U/U:Clear
CVE-ID: CVE-2023-22049
CWE-ID: CWE-20
Exploitation vector: Remote access
Exploit availability: No public exploit available
Affected software:
Oracle GraalVM for JDK
Rational Business Developer (RBD)
Engineering Lifecycle Management
Oracle Java SE
OpenJDK Java (for Middleware)
IBM Java SDK
IBM CICS TX Advanced
IBM App Connect Enterprise
IBM CICS TX Standard
IBM Engineering Lifecycle Optimization - Publishing
Dell Data Protection Central
Dell EMC PowerProtect Data Protection
Rational Synergy
IBM OpenPages with Watson
InfoSphere Data Architect
CICS Transaction Gateway Desktop Edition
CICS Transaction Gateway for Multiplatforms
Storage Defender – Data Protect
PowerVM NovaLink
IBM Planning Analytics Workspace
Cloud Pak for Network Automation
Tivoli System Automation for Multiplatforms
Dell Policy Manager for Secure Connect Gateway (SCG)
IBM Sterling Connect:Direct for Microsoft Windows
IBM Secure External Authentication Server
Db2 Big SQL
IBM Semeru Runtimes
Storage Protect Server
Storage Protect for Space Management
Storage Protect Client
Storage Protect for Virtual Environments: Data Protection for Hyper-V
Storage Protect for Virtual Environments: Data Protection for VMware
Index Engines CyberSense
Total Storage Service Console (TSSC) / TS4500 IMC
Cognos Transformer
CloudBoost Virtual Appliance
Robotic Process Automation for Cloud Pak
Amazon Linux AMI
Debian Linux
Gentoo Linux
SUSE Linux Enterprise Server for SAP Applications 15
SUSE Linux Enterprise Server 15
SUSE Linux Enterprise High Performance Computing 15
SUSE Linux Enterprise High Performance Computing 12
SUSE Linux Enterprise Server 12
SUSE Linux Enterprise High Performance Computing LTSS 15
SUSE Linux Enterprise High Performance Computing ESPOS 15
SUSE Linux Enterprise Real Time 15
SUSE Linux Enterprise Desktop 15
SUSE Linux Enterprise Server for SAP Applications 12
SUSE Linux Enterprise Software Development Kit 12
SUSE CaaS Platform
SUSE Manager Server
SUSE Manager Proxy
SUSE Manager Retail Branch Server
SUSE Linux Enterprise Micro
Red Hat Enterprise Linux Server
Red Hat Enterprise Linux for IBM z Systems
Red Hat Enterprise Linux Workstation
Red Hat Enterprise Linux Desktop
Red Hat Enterprise Linux for Power, big endian
Red Hat Enterprise Linux for Power, little endian
Red Hat Enterprise Linux for Scientific Computing
Anolis OS
SUSE Enterprise Storage
IBM i
Red Hat Enterprise Linux for ARM 64
Red Hat CodeReady Linux Builder for IBM z Systems
Red Hat CodeReady Linux Builder for ARM 64
Red Hat CodeReady Linux Builder for x86_64
Red Hat Enterprise Linux for x86_64
Red Hat CodeReady Linux Builder for Power, little endian
Red Hat Enterprise Linux Server - TUS
Red Hat Enterprise Linux Server - AUS
Red Hat Enterprise Linux for ARM 64 - Extended Update Support
Red Hat Enterprise Linux for Power, little endian - Extended Update Support
Red Hat CodeReady Linux Builder for Power, little endian - Extended Update Support
Red Hat CodeReady Linux Builder for x86_64 - Extended Update Support
Red Hat Enterprise Linux for IBM z Systems - Extended Update Support
Red Hat Enterprise Linux for x86_64 - Extended Update Support
SUSE Linux Enterprise Server 12 SP2 BCL
SUSE Linux Enterprise Server 15 SP1 LTSS
SUSE Linux Enterprise High Performance Computing 15 SP1 LTSS
SUSE Linux Enterprise Server 15 SP2 LTSS
SUSE Linux Enterprise High Performance Computing 15 SP2 LTSS
SUSE Linux Enterprise Server 15 SP3 LTSS
Legacy Module
SUSE Package Hub 15
Basesystem Module
openSUSE Leap
Ubuntu
openEuler
IBM SPSS Collaboration and Deployment Services
IBM ILOG CPLEX Optimization Studio (COS)
IBM Sterling Partner Engagement Manager
Rational Functional Tester (RFT)
z/Transaction Processing Facility ( z/TPF)
IBM Cloud Transformation Advisor
IBM Spectrum Copy Data Management
Red Hat OpenShift Dev Spaces
IBM Intelligent Operations Center
IBM Tivoli Business Service Manager
IBM Tivoli Netcool Impact
IBM Maximo Asset Management
IBM Rational Build Forge
IBM Common Licensing
CICS Transaction Gateway
IBM SPSS Modeler
IBM Cloud Pak for Business Automation
IBM Cloud Application Business Insights
IBM SANnav Global View
IBM SANnav Management Portal
IBM Cloud Object Storage Systems
IBM Content Collector for SAP Applications
Content Collector for Microsoft SharePoint
Content Collector for Email
Content Collector for File Systems
IBM Tivoli System Automation Application Manager
IBM Watson Discovery for IBM Cloud Pak for Data
IBM Decision Optimization for Cloud Pak for Data
IBM Watson Knowledge Catalog in Cloud Pak for Data
IBM Spectrum Control
IBM Sterling Secure Proxy
IBM Sterling Connect:Direct Web Services
IBM Sterling Control Center
Session Smart Router
IBM Tivoli Monitoring
Tivoli Composite Application Manager for Transactions
Netcool/OMNIbus
IBM Cloud Application Performance Management (APM)
IBM TXSeries for Multiplatforms
WebSphere eXtreme Scale
IBM Maximo Application Suite - Manage Component
IBM Maximo Application Suite
IBM Integration Bus
IBM Power Hardware Management Console (HMC)
IBM Business Automation Workflow
IBM Robotic Process Automation
SPSS Statistics
Red Hat OpenShift Serverless
Oracle GraalVM Enterprise Edition
IBM Cloud Pak for Multicloud Management
Dell Repository Manager
IBM Tivoli Network Manager (ITNM)
IBM App Connect Professional
IBM Enterprise Content Management System Monitor
IBM Tivoli Application Dependency Discovery Manager
Sterling Connect:Direct Browser User Interface
IBM Data Risk Manager
IBM Qradar SIEM
IBM Cognos Controller
IBM Cognos Command Center
Event Streams
Juniper Secure Analytics (JSA)
IBM Security SOAR
Red Hat Enterprise Linux Server for Power LE - Update Services for SAP Solutions
openjdk-11-jre-headless (Ubuntu package)
openjdk-11-jre (Ubuntu package)
openjdk-11-jdk (Ubuntu package)
openjdk-11-jre-zero (Ubuntu package)
openjdk-17-jdk (Ubuntu package)
openjdk-17-jre (Ubuntu package)
openjdk-17-jre-headless (Ubuntu package)
openjdk-17-jre-zero (Ubuntu package)
openjdk-8-jre-headless (Ubuntu package)
openjdk-8-jre (Ubuntu package)
openjdk-8-jdk (Ubuntu package)
openjdk-8-jre-zero (Ubuntu package)
java
java-1_8_0-ibm-plugin
java-1_8_0-ibm
java-1_8_0-ibm-alsa
java-1_8_0-ibm-devel
java-1_8_0-ibm-demo
java-1_8_0-ibm-32bit
java-1_8_0-ibm-devel-32bit
java-1_8_0-ibm-src
java-1.8.0-ibm (Red Hat package)
java-1.8.0-openjdk-src-debug
java-1.8.0-openjdk-javadoc-zip-debug
java-1.8.0-openjdk-javadoc-zip
java-1.8.0-openjdk-javadoc-debug
java-1.8.0-openjdk-javadoc
java-1.8.0-openjdk-accessibility-debug
java-1.8.0-openjdk-src
java-1.8.0-openjdk-headless-debug
java-1.8.0-openjdk-headless
java-1.8.0-openjdk-devel-debug
java-1.8.0-openjdk-devel
java-1.8.0-openjdk
java-1.8.0-openjdk-demo-debug
java-1.8.0-openjdk-demo
java-1.8.0-openjdk-debug
java-1.8.0-openjdk-accessibility
java-1.8.0-openjdk (Red Hat package)
java-1_8_0-openjdk
java-1_8_0-openjdk-debugsource
java-1_8_0-openjdk-headless
java-1_8_0-openjdk-devel
java-1_8_0-openjdk-demo-debuginfo
java-1_8_0-openjdk-headless-debuginfo
java-1_8_0-openjdk-demo
java-1_8_0-openjdk-debuginfo
java-1_8_0-openjdk-devel-debuginfo
java-1_8_0-openjdk-javadoc
java-1_8_0-openjdk-accessibility
java-1_8_0-openjdk-src
java-1_8_0-openj9-src
java-1_8_0-openj9-devel-debuginfo
java-1_8_0-openj9-demo-debuginfo
java-1_8_0-openj9-demo
java-1_8_0-openj9-javadoc
java-1_8_0-openj9-debugsource
java-1_8_0-openj9-accessibility
java-1_8_0-openj9-debuginfo
java-1_8_0-openj9
java-1_8_0-openj9-headless
java-1_8_0-openj9-headless-debuginfo
java-1_8_0-openj9-devel
media-libs/harfbuzz
java-11-openjdk
java-11-openjdk-devel
java-11-openjdk-demo
java-11-openjdk-headless
java-11-openjdk-jmods
java-11-openjdk-static-libs-debug
java-11-openjdk-static-libs
java-11-openjdk-src-debug
java-11-openjdk-src
java-11-openjdk-jmods-debug
java-11-openjdk-javadoc-zip-debug
java-11-openjdk-javadoc-zip
java-11-openjdk-javadoc-debug
java-11-openjdk-javadoc
java-11-openjdk-headless-debug
java-11-openjdk-devel-debug
java-11-openjdk-demo-debug
java-11-openjdk-debug
java-11-openjdk (Red Hat package)
openjdk-11 (Debian package)
java-11-openjdk-debuginfo
java-11-openjdk-debugsource
java-11-openjdk-slowdebug
java-11-openjdk-src-slowdebug
java-11-openjdk-headless-slowdebug
java-11-openjdk-devel-slowdebug
java-11-openjdk-demo-slowdebug
java-11-openjdk-jmods-slowdebug
java-17-openjdk (Red Hat package)
java-17-openjdk
java-17-openjdk-demo
java-17-openjdk-devel
java-17-openjdk-headless
java-17-openjdk-javadoc
java-17-openjdk-javadoc-zip
java-17-openjdk-jmods
java-17-openjdk-src
java-17-openjdk-static-libs
java-17-openjdk-debugsource
java-17-openjdk-devel-debuginfo
java-17-openjdk-debuginfo
java-17-openjdk-headless-debuginfo
openjdk-17 (debian package)
openjdk-20-jre-headless (Ubuntu package)
openjdk-20-jre (Ubuntu package)
openjdk-20-jre-zero (Ubuntu package)
openjdk-20-jdk (Ubuntu package)
Voice Gateway
Planning Analytics Local
Operational Decision Manager
IBM Cognos Analytics
IBM Cloud Pak System
Dell EMC Storage Monitoring and Reporting (SMR)
EMC ViPR SRM
RecoverPoint for VMs
HP Intelligent Management Center
RSA Authentication Manager
Dell EMC VxRail Appliance
IBM WebSphere Application Server

Detailed vulnerability description

The vulnerability allows a remote non-authenticated attacker to manipulate data.

The vulnerability exists due to improper input validation within the Libraries component in Oracle GraalVM for JDK. A remote non-authenticated attacker can exploit this vulnerability to manipulate data.


How to mitigate CVE-2023-22049

Install updates from vendor's website.

Sources