Improper input validation in Oracle GraalVM Enterprise Edition - CVE-2024-20921

 

Improper input validation in Oracle GraalVM Enterprise Edition - CVE-2024-20921

Published: January 16, 2024


Vulnerability identifier: #VU85471
CSH Severity: Medium
CVSS v4.0: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:U/U:Green
CVE-ID: CVE-2024-20921
CWE-ID: CWE-20
Exploitation vector: Remote access
Exploit availability: No public exploit available
Affected software:
Oracle GraalVM Enterprise Edition
Red Hat OpenShift Serverless
Gentoo Linux
IBM AIX
Amazon Linux AMI
Debian Linux
SUSE Linux Enterprise High Performance Computing 15
SUSE Linux Enterprise Server 15
SUSE Linux Enterprise Server for SAP Applications 15
SUSE Linux Enterprise High Performance Computing LTSS 15
SUSE Linux Enterprise High Performance Computing ESPOS 15
SUSE Linux Enterprise Server 12
SUSE Linux Enterprise Real Time 15
SUSE Linux Enterprise Server for SAP Applications 12
SUSE Linux Enterprise High Performance Computing 12
SUSE Linux Enterprise Desktop 15
SUSE Linux Enterprise Software Development Kit 12
SUSE CaaS Platform
SUSE Manager Server
SUSE Manager Retail Branch Server
SUSE Manager Proxy
SUSE Linux Enterprise Micro
Red Hat Enterprise Linux for IBM z Systems
Red Hat Enterprise Linux Desktop
Red Hat Enterprise Linux Workstation
Red Hat Enterprise Linux Server
Red Hat Enterprise Linux for Power, little endian
Red Hat Enterprise Linux for Scientific Computing
Red Hat Enterprise Linux for Power, big endian
CentOS
Anolis OS
SUSE Enterprise Storage
IBM i
Red Hat Enterprise Linux for ARM 64
Red Hat CodeReady Linux Builder for IBM z Systems
Red Hat CodeReady Linux Builder for x86_64
Red Hat CodeReady Linux Builder for Power, little endian
Red Hat CodeReady Linux Builder for ARM 64
Red Hat Enterprise Linux for x86_64
Red Hat Enterprise Linux Server - TUS
Red Hat Enterprise Linux Server - AUS
Red Hat CodeReady Linux Builder for x86_64 - Extended Update Support
Red Hat Enterprise Linux for Power, little endian - Extended Update Support
Red Hat Enterprise Linux for IBM z Systems - Extended Update Support
Red Hat CodeReady Linux Builder for Power, little endian - Extended Update Support
Red Hat Enterprise Linux for ARM 64 - Extended Update Support
Red Hat Enterprise Linux for x86_64 - Extended Update Support
SUSE Linux Enterprise High Performance Computing 15 SP1 LTSS
SUSE Linux Enterprise Server 15 SP1 LTSS
SUSE Linux Enterprise Server 15 SP2 LTSS
SUSE Linux Enterprise High Performance Computing 15 SP2 LTSS
SUSE Linux Enterprise Server 15 SP3 LTSS
SUSE Linux Enterprise Server 15 SP4 LTSS
SUSE Linux Enterprise Desktop 15 SP4 LTSS
Basesystem Module
SUSE Package Hub 15
Legacy Module
openSUSE Leap
Ubuntu
openEuler
IBM Tivoli Business Service Manager
IBM Tivoli Monitoring
IBM Tivoli Netcool/OMNIbus WebGUI
Rational Functional Tester (RFT)
IBM Security Guardium Key Lifecycle Manager (GKLM)
SecurID Governance and Lifecycle
IBM SPSS Collaboration and Deployment Services
IBM Security Access Manager for Enterprise Single-Sign On
z/Transaction Processing Facility ( z/TPF)
Migration Toolkit for Runtimes
Cryostat
IBM Content Collector for SAP Applications
IBM Intelligent Operations Center
Confluence Data Center
Engineering Workflow Management
Engineering Lifecycle Optimization - Engineering Insights
IBM Tivoli Netcool Impact
IBM Maximo Asset Management
IBM Rational Build Forge
IBM Common Licensing
IBM Sterling Transformation Extender
IBM SPSS Modeler
Security Event Manager (SEM)
IBM Sterling Connect:Direct FTP+
Financial Transaction Manager for Corporate Payment Services (CPS)
Financial Transaction Manager for Digital Payments (DP)
IBM Cloud Transformation Advisor
IBM Cloud Object Storage Systems
Content Collector for Microsoft SharePoint
Content Collector for Email
Content Collector for File Systems
IBM Tivoli System Automation Application Manager
IBM Decision Optimization for Cloud Pak for Data
IBM Watson Assistant for IBM Cloud Pak for Data
IBM Watson Discovery for IBM Cloud Pak for Data
IBM Watson Knowledge Catalog in Cloud Pak for Data
App Connect Enterprise Certified Container
IBM Spectrum Control
Dell Secure Connect Gateway
IBM Sterling Connect:Direct for UNIX
IBM Sterling Secure Proxy
IBM Sterling Connect:Direct Web Services
IBM Spectrum Scale for IBM Elastic Storage Server
Red Hat Migration Toolkit for Applications
IBM Sterling Control Center
Session Smart Router
Netcool/OMNIbus
IBM Cloud Application Performance Management (APM)
IBM TXSeries for Multiplatforms
WebSphere Service Registry and Repository
WebSphere eXtreme Scale
IBM Security Verify Governance
IBM Integration Bus
IBM Workload Scheduler
IBM Power Hardware Management Console (HMC)
EMC Data Protection Advisor
IBM Business Automation Workflow
IBM Cloud Pak for Business Automation
IBM Robotic Process Automation
IBM Observability with Instana
IBM VIOS
IBM WebSphere Application Server
IBM InfoSphere Information Server
IBM DB2 LUW
Engineering Test Management
Cognos Dashboards on Cloud Pak for Data
IBM Engineering Requirements Management DOORS Next
IBM Engineering Lifecycle Optimization - Publishing
Rational Synergy
Tivoli Monitoring for Virtual Environments Agent for Linux Kernel-based Virtual Machines
Tivoli Monitoring for Virtual Environments Base
IBM OpenPages with Watson
Maximo Application Suite - IoT Component
CICS Transaction Gateway Desktop Edition
CICS Transaction Gateway for Multiplatforms
IBM InfoSphere Identity Insight
DB2 Query Management Facility
PowerVM NovaLink
IBM Planning Analytics Workspace
PowerStore X
Financial Transaction Manager for High Value Payments
EMC ECS
PowerStore T
Tivoli System Automation for Multiplatforms
IBM Cloud Pak for Watson AIOps
Storage Resource Manager
Dell Policy Manager for Secure Connect Gateway (SCG)
IBM Sterling Connect:Direct for Microsoft Windows
IBM Secure External Authentication Server
Tivoli Network Configuration Manager IP Edition
Db2 Big SQL
IBM Semeru Runtimes
Storage Protect for Virtual Environments: Data Protection for VMware
Storage Protect Client
Storage Protect for Virtual Environments: Data Protection for Hyper-V
Storage Protect for Space Management
Storage Protect Server
Storage Virtualize
WebSphere Service Registry and Repository Studio
Total Storage Service Console (TSSC) / TS4500 IMC
Cognos Transformer
CloudBoost Virtual Appliance
Robotic Process Automation for Cloud Pak
Storage Insights - Data Collector
Rational Business Developer (RBD)
Oracle Java SE
OpenJDK Java (for Middleware)
Oracle GraalVM for JDK
IBM Java SDK
IBM CICS TX Advanced
IBM App Connect Enterprise
IBM CICS TX Standard
RSA Identity Governance and Lifecycle
Dell Repository Manager
IBM Copy Services Manager
IBM Watson Explorer Analytical Components
IBM Watson Explorer Foundational Components
IBM Watson Explorer Deep Analytics Edition Analytical Components
IBM Watson Explorer Deep Analytics Edition Foundational Components
IBM Sterling Connect:Direct File Agent
IBM Tivoli Network Manager (ITNM)
IBM App Connect Professional
IBM DataPower Gateway
Confluence Server
Jazz Reporting Service
IBM Qradar SIEM
IBM Cognos Controller
IBM License Metric Tool
IBM Cognos Command Center
IBM Tivoli Application Dependency Discovery Manager
Juniper Secure Analytics (JSA)
IBM Security SOAR
Red Hat Enterprise Linux Server for Power LE - Update Services for SAP Solutions
openjdk-11-jdk (Ubuntu package)
openjdk-17-jre-zero (Ubuntu package)
openjdk-8-jdk (Ubuntu package)
openjdk-17-jre-headless (Ubuntu package)
openjdk-8-jdk-headless (Ubuntu package)
openjdk-17-jre (Ubuntu package)
openjdk-17-jdk-headless (Ubuntu package)
openjdk-8-jre (Ubuntu package)
openjdk-17-jdk (Ubuntu package)
openjdk-8-jre-headless (Ubuntu package)
openjdk-8-jre-zero (Ubuntu package)
openjdk-8-jre-jamvm (Ubuntu package)
openjdk-11-jre-zero (Ubuntu package)
openjdk-11-jre-headless (Ubuntu package)
openjdk-11-jre (Ubuntu package)
openjdk-11-jdk-headless (Ubuntu package)
java
java-1_8_0-ibm-devel
java-1_8_0-ibm
java-1_8_0-ibm-alsa
java-1_8_0-ibm-plugin
java-1_8_0-ibm-32bit
java-1_8_0-ibm-devel-32bit
java-1_8_0-ibm-demo
java-1_8_0-ibm-src
java-1.8.0-openjdk-javadoc-zip
java-1.8.0-openjdk-javadoc-debug
java-1.8.0-openjdk-javadoc
java-1.8.0-openjdk-src-debug
java-1.8.0-openjdk-src
java-1.8.0-openjdk-headless-debug
java-1.8.0-openjdk-headless
java-1.8.0-openjdk-devel-debug
java-1.8.0-openjdk-devel
java-1.8.0-openjdk-demo-debug
java-1.8.0-openjdk-demo
java-1.8.0-openjdk-debug
java-1.8.0-openjdk-accessibility-debug
java-1.8.0-openjdk-accessibility
java-1.8.0-openjdk
java-1.8.0-openjdk-javadoc-zip-debug
java-1.8.0-openjdk (Red Hat package)
java-1_8_0-openjdk-debugsource
java-1_8_0-openjdk-headless-debuginfo
java-1_8_0-openjdk-devel
java-1_8_0-openjdk-debuginfo
java-1_8_0-openjdk-demo-debuginfo
java-1_8_0-openjdk-devel-debuginfo
java-1_8_0-openjdk-demo
java-1_8_0-openjdk
java-1_8_0-openjdk-headless
java-1_8_0-openj9-javadoc
java-1_8_0-openj9-src
java-1_8_0-openj9-debugsource
java-1_8_0-openj9-headless
java-1_8_0-openj9-devel-debuginfo
java-1_8_0-openj9-accessibility
java-1_8_0-openj9-debuginfo
java-1_8_0-openj9-headless-debuginfo
java-1_8_0-openj9
java-1_8_0-openj9-demo
java-1_8_0-openj9-devel
java-1_8_0-openj9-demo-debuginfo
java-11-openjdk-devel
java-11-openjdk
java-11-openjdk-debugsource
java-11-openjdk-headless
java-11-openjdk-debuginfo
java-11-openjdk-demo
java-11-openjdk-src
java-11-openjdk-debug
java-11-openjdk-jmods-debug
java-11-openjdk-jmods
java-11-openjdk-javadoc-zip-debug
java-11-openjdk-javadoc-zip
java-11-openjdk-javadoc-debug
java-11-openjdk-javadoc
java-11-openjdk-headless-debug
java-11-openjdk-static-libs
java-11-openjdk-static-libs-debug
java-11-openjdk-devel-debug
java-11-openjdk-demo-debug
java-11-openjdk-src-debug
java-11-openjdk (Red Hat package)
java-11-openjdk-devel-slowdebug
java-11-openjdk-src-slowdebug
java-11-openjdk-headless-slowdebug
java-11-openjdk-demo-slowdebug
java-11-openjdk-slowdebug
java-11-openjdk-jmods-slowdebug
openjdk-11 (Debian package)
java-17-openjdk (Red Hat package)
java-17-openjdk
java-17-openjdk-demo
java-17-openjdk-devel
java-17-openjdk-headless
java-17-openjdk-javadoc
java-17-openjdk-javadoc-zip
java-17-openjdk-jmods
java-17-openjdk-src
java-17-openjdk-static-libs
java-17-openjdk-devel-debuginfo
java-17-openjdk-debuginfo
java-17-openjdk-debugsource
java-17-openjdk-headless-debuginfo
openjdk-17 (debian package)
java-21-openjdk (Red Hat package)
openjdk-21-jre (Ubuntu package)
openjdk-21-jdk (Ubuntu package)
openjdk-21-jdk-headless (Ubuntu package)
openjdk-21-jre-zero (Ubuntu package)
openjdk-21-jre-headless (Ubuntu package)
java-latest-openjdk-devel
java-latest-openjdk-devel-slowdebug
java-latest-openjdk-headless
java-latest-openjdk-headless-slowdebug
java-latest-openjdk-javadoc
java-latest-openjdk-javadoc-zip
java-latest-openjdk-jmods
java-latest-openjdk-jmods-slowdebug
java-latest-openjdk-slowdebug
java-latest-openjdk-src
java-latest-openjdk-src-slowdebug
java-latest-openjdk
java-latest-openjdk-demo
java-latest-openjdk-demo-slowdebug
IBM Security Guardium
Voice Gateway
Planning Analytics Local
IBM Cloud Pak System
Dell EMC Storage Monitoring and Reporting (SMR)
IBM Storage Scale System
RSA Authentication Manager

Detailed vulnerability description

The vulnerability allows a remote non-authenticated attacker to gain access to sensitive information.

The vulnerability exists due to improper input validation within the Hotspot component in Oracle GraalVM Enterprise Edition. A remote non-authenticated attacker can exploit this vulnerability to gain access to sensitive information.


How to mitigate CVE-2024-20921

Install updates from vendor's website.

Sources