Improper input validation in Oracle GraalVM Enterprise Edition - CVE-2024-21085

 

Improper input validation in Oracle GraalVM Enterprise Edition - CVE-2024-21085

Published: April 17, 2024


Vulnerability identifier: #VU88665
CSH Severity: Low
CVSS v4.0: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N/E:U/U:Clear
CVE-ID: CVE-2024-21085
CWE-ID: CWE-20
Exploitation vector: Remote access
Exploit availability: No public exploit available
Affected software:
Oracle GraalVM Enterprise Edition
IBM Tivoli Business Service Manager
Rational Functional Tester (RFT)
SecurID Governance and Lifecycle
IBM MQ Operator
IBM Content Collector for SAP Applications
Confluence Data Center
IBM Tivoli Netcool Impact
IBM Spectrum Symphony
IBM Maximo Asset Management
WebSphere Remote Server
IBM Sterling Transformation Extender
IBM Workload Scheduler
Migration Toolkit for Runtimes
Financial Transaction Manager for Digital Payments (DP)
Financial Transaction Manager for Corporate Payment Services (CPS)
IBM Cloud Transformation Advisor
Red Hat OpenShift Dev Spaces
IBM Watson Discovery for IBM Cloud Pak for Data
IBM Decision Optimization for Cloud Pak for Data
App Connect Enterprise Certified Container
IBM Spectrum Control
IBM Sterling Secure Proxy
IBM Sterling Connect:Direct Web Services
IBM Sterling Control Center
Red Hat Migration Toolkit for Applications
Session Smart Router
IBM Tivoli Monitoring
IBM Rational Build Forge
Netcool/OMNIbus
IBM Cloud Application Performance Management (APM)
WebSphere eXtreme Scale
IBM Common Licensing
IBM MQ
IBM TXSeries for Multiplatforms
IBM Security Verify Governance - Containerized Identity Manager
IBM Security Verify Governance
EMC Data Protection Advisor
IBM Business Automation Workflow
IBM Cloud Pak for Business Automation
IBM Robotic Process Automation
Debian Linux
Amazon Linux AMI
SUSE Linux Enterprise Server 15
SUSE Linux Enterprise Server for SAP Applications 15
SUSE Linux Enterprise High Performance Computing 15
SUSE Linux Enterprise High Performance Computing LTSS 15
SUSE Linux Enterprise High Performance Computing ESPOS 15
SUSE Linux Enterprise Server for SAP Applications 12
SUSE Linux Enterprise Server 12
SUSE Linux Enterprise Software Development Kit 12
SUSE Linux Enterprise High Performance Computing 12
SUSE Linux Enterprise Real Time 15
SUSE Linux Enterprise Desktop 15
SUSE Manager Server
SUSE Manager Proxy
SUSE Manager Retail Branch Server
SUSE Linux Enterprise Micro
Red Hat Enterprise Linux for IBM z Systems
Red Hat Enterprise Linux for Power, big endian
Red Hat Enterprise Linux for Scientific Computing
Red Hat Enterprise Linux for Power, little endian
Red Hat Enterprise Linux Server
Red Hat Enterprise Linux Workstation
Red Hat Enterprise Linux Desktop
Anolis OS
SUSE Enterprise Storage
IBM AIX
IBM i
Red Hat CodeReady Linux Builder for IBM z Systems
Red Hat CodeReady Linux Builder for ARM 64
Red Hat Enterprise Linux for ARM 64
Red Hat Enterprise Linux for x86_64
Red Hat CodeReady Linux Builder for x86_64
Red Hat CodeReady Linux Builder for Power, little endian
Red Hat Enterprise Linux Server - TUS
Red Hat Enterprise Linux Server - AUS
Red Hat Enterprise Linux for ARM 64 - Extended Update Support
Red Hat CodeReady Linux Builder for x86_64 - Extended Update Support
Red Hat Enterprise Linux for Power, little endian - Extended Update Support
Red Hat Enterprise Linux for x86_64 - Extended Update Support
Red Hat CodeReady Linux Builder for Power, little endian - Extended Update Support
Red Hat CodeReady Linux Builder for ARM 64 - Extended Update Support
Red Hat Enterprise Linux for IBM z Systems - Extended Update Support
SUSE Linux Enterprise High Performance Computing 15 SP2 LTSS
SUSE Linux Enterprise Server 15 SP2 LTSS
SUSE Linux Enterprise Server 15 SP3 LTSS
SUSE Linux Enterprise Server 15 SP4 LTSS
SUSE Linux Enterprise Desktop 15 SP4 LTSS
Basesystem Module
SUSE Package Hub 15
Legacy Module
openSUSE Leap
Ubuntu
openEuler
Rational Business Developer (RBD)
Oracle Java SE
IBM Java SDK
OpenJDK Java (for Middleware)
IBM CICS TX Advanced
IBM CICS TX Standard
Dell Data Protection Central
PowerProtect DP Series Appliance (IDPA)
Tivoli Network Manager IP Edition
Rational Synergy
Tivoli Monitoring for Virtual Environments Agent for Linux Kernel-based Virtual Machines
Tivoli Monitoring for Virtual Environments Base
NetWorker Runtime Environment (NRE)
IBM OpenPages with Watson
CICS Transaction Gateway for Multiplatforms
DB2 Query Management Facility for z/OS
DB2 Query Management Facility
IBM Planning Analytics Workspace
PowerStore X
Financial Transaction Manager for High Value Payments
EMC ECS
PowerStore T
IBM Cloud Pak for Watson AIOps
Storage Resource Manager
IBM Secure External Authentication Server
Tivoli Network Configuration Manager IP Edition
DevOps
Security Directory Integrator
Db2 Big SQL
IBM Semeru Runtimes
Storage Protect Server
Storage Protect for Virtual Environments: Data Protection for Hyper-V
Storage Protect for Space Management
Storage Protect Operations Center
Storage Protect for Virtual Environments: Data Protection for VMware
Storage Protect Backup-Archive Client
Cognos Transformer
EMC Cloud Tiering Appliance
CloudBoost Virtual Appliance
Robotic Process Automation for Cloud Pak
Storage Insights - Data Collector
RSA Identity Governance and Lifecycle
IBM VIOS
Confluence Server
IBM Qradar SIEM
IBM Cognos Command Center
IBM Cognos Controller
Financial Transaction Manager
Event Streams
Juniper Secure Analytics (JSA)
IBM Security SOAR
Red Hat Enterprise Linux Server for Power LE - Update Services for SAP Solutions
openjdk-11-jre-headless (Ubuntu package)
openjdk-8-jre-headless (Ubuntu package)
openjdk-8-jdk-headless (Ubuntu package)
openjdk-8-jre (Ubuntu package)
openjdk-11-jdk (Ubuntu package)
openjdk-11-jdk-headless (Ubuntu package)
openjdk-8-jre-jamvm (Ubuntu package)
openjdk-11-jre (Ubuntu package)
openjdk-8-jre-zero (Ubuntu package)
openjdk-8-jdk (Ubuntu package)
openjdk-11-jre-zero (Ubuntu package)
java-1_8_0-ibm-alsa
java-1_8_0-ibm-devel
java-1_8_0-ibm
java-1_8_0-ibm-plugin
java-1.8.0-openjdk-javadoc-zip
java-1.8.0-openjdk-javadoc-debug
java-1.8.0-openjdk-javadoc
java-1.8.0-openjdk-src-debug
java-1.8.0-openjdk-src
java-1.8.0-openjdk-headless-debug
java-1.8.0-openjdk-headless
java-1.8.0-openjdk-devel-debug
java-1.8.0-openjdk-devel
java-1.8.0-openjdk-demo-debug
java-1.8.0-openjdk-demo
java-1.8.0-openjdk-debug
java-1.8.0-openjdk-accessibility-debug
java-1.8.0-openjdk-accessibility
java-1.8.0-openjdk
java-1.8.0-openjdk-javadoc-zip-debug
java-1.8.0-openjdk (Red Hat package)
java-1.8.0-openjdk-debugsource (Red Hat package)
java-1.8.0-openjdk-slowdebug-debuginfo (Red Hat package)
java-1.8.0-openjdk-headless-fastdebug-debuginfo (Red Hat package)
java-1.8.0-openjdk-headless-slowdebug-debuginfo (Red Hat package)
java-1.8.0-openjdk-fastdebug-debuginfo (Red Hat package)
java-1.8.0-openjdk-devel-slowdebug-debuginfo (Red Hat package)
java-1.8.0-openjdk-devel-fastdebug-debuginfo (Red Hat package)
java-1.8.0-openjdk-demo-debuginfo (Red Hat package)
java-1.8.0-openjdk-devel-debuginfo (Red Hat package)
java-1.8.0-openjdk-headless-debuginfo (Red Hat package)
java-1.8.0-openjdk-demo-slowdebug-debuginfo (Red Hat package)
java-1.8.0-openjdk-fastdebug (Red Hat package)
java-1.8.0-openjdk-accessibility-fastdebug (Red Hat package)
java-1.8.0-openjdk-demo-fastdebug (Red Hat package)
java-1.8.0-openjdk-headless-fastdebug (Red Hat package)
java-1.8.0-openjdk-headless-slowdebug (Red Hat package)
java-1.8.0-openjdk-slowdebug (Red Hat package)
java-1.8.0-openjdk-src-fastdebug (Red Hat package)
java-1.8.0-openjdk-src-slowdebug (Red Hat package)
java-1.8.0-openjdk-devel-slowdebug (Red Hat package)
java-1.8.0-openjdk-devel-fastdebug (Red Hat package)
java-1.8.0-openjdk-demo-slowdebug (Red Hat package)
java-1.8.0-openjdk-demo-fastdebug-debuginfo (Red Hat package)
java-1.8.0-openjdk-accessibility-slowdebug (Red Hat package)
java-1.8.0-openjdk-openjfx-devel
java-1.8.0-openjdk-openjfx-devel-slowdebug
java-1.8.0-openjdk-openjfx-slowdebug
java-1.8.0-openjdk-demo-slowdebug
java-1.8.0-openjdk-devel-slowdebug
java-1.8.0-openjdk-openjfx
java-1.8.0-openjdk-accessibility-slowdebug
java-1.8.0-openjdk-headless-slowdebug
java-1.8.0-openjdk-slowdebug
java-1.8.0-openjdk-debugsource
java-1.8.0-openjdk-debuginfo
java-1.8.0-openjdk-src-slowdebug
java-1_8_0-openjdk-debuginfo
java-1_8_0-openjdk-devel-debuginfo
java-1_8_0-openjdk-devel
java-1_8_0-openjdk-demo-debuginfo
java-1_8_0-openjdk-debugsource
java-1_8_0-openjdk-headless-debuginfo
java-1_8_0-openjdk
java-1_8_0-openjdk-demo
java-1_8_0-openjdk-headless
java-1_8_0-openjdk-src
java-1_8_0-openjdk-javadoc
java-1_8_0-openjdk-accessibility
java-1_8_0-openj9-headless-debuginfo
java-1_8_0-openj9-debuginfo
java-1_8_0-openj9-devel
java-1_8_0-openj9-demo-debuginfo
java-1_8_0-openj9-demo
java-1_8_0-openj9-debugsource
java-1_8_0-openj9-src
java-1_8_0-openj9
java-1_8_0-openj9-accessibility
java-1_8_0-openj9-headless
java-1_8_0-openj9-devel-debuginfo
java-1_8_0-openj9-javadoc
java-11-openjdk-demo
java-11-openjdk-debuginfo
java-11-openjdk-devel
java-11-openjdk
java-11-openjdk-headless
java-11-openjdk-debugsource
java-11-openjdk-jmods
java-11-openjdk-debug
java-11-openjdk-demo-debug
java-11-openjdk-devel-debug
java-11-openjdk-headless-debug
java-11-openjdk-javadoc
java-11-openjdk-javadoc-debug
java-11-openjdk-javadoc-zip
java-11-openjdk-javadoc-zip-debug
java-11-openjdk-jmods-debug
java-11-openjdk-src
java-11-openjdk-src-debug
java-11-openjdk-static-libs
java-11-openjdk-static-libs-debug
java-11-openjdk (Red Hat package)
openjdk-11 (Debian package)
java-11-openjdk-src-slowdebug
java-11-openjdk-jmods-slowdebug
java-11-openjdk-devel-slowdebug
java-11-openjdk-slowdebug
java-11-openjdk-headless-slowdebug
java-11-openjdk-demo-slowdebug
java-latest-openjdk-devel
java-latest-openjdk-headless
java-latest-openjdk-devel-slowdebug
java-latest-openjdk-headless-slowdebug
java-latest-openjdk-javadoc
java-latest-openjdk-javadoc-zip
java-latest-openjdk-jmods
java-latest-openjdk-jmods-slowdebug
java-latest-openjdk-slowdebug
java-latest-openjdk-src
java-latest-openjdk-src-slowdebug
java-latest-openjdk
java-latest-openjdk-demo
java-latest-openjdk-demo-slowdebug
IBM InfoSphere Information Server
Voice Gateway
Planning Analytics Local
IBM Cloud Pak System
Dell EMC Storage Monitoring and Reporting (SMR)
IBM Tivoli Application Dependency Discovery Manager
IBM App Connect Professional
IBM Watson Explorer Deep Analytics Edition Analytical Components
Dell EMC VxRail Appliance
RSA Authentication Manager
IBM Security Guardium

Detailed vulnerability description

The vulnerability allows a remote non-authenticated attacker to perform service disruption.

The vulnerability exists due to improper input validation within the Concurrency component in Oracle GraalVM Enterprise Edition. A remote non-authenticated attacker can exploit this vulnerability to perform service disruption.


How to mitigate CVE-2024-21085

Install updates from vendor's website.

Sources