Improper input validation in Oracle GraalVM Enterprise Edition - CVE-2024-21147

 

Improper input validation in Oracle GraalVM Enterprise Edition - CVE-2024-21147

Published: July 18, 2024


Vulnerability identifier: #VU94555
CSH Severity: Medium
CVSS v4.0: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:U/U:Green
CVE-ID: CVE-2024-21147
CWE-ID: CWE-20
Exploitation vector: Remote access
Exploit availability: No public exploit available
Affected software:
Oracle GraalVM Enterprise Edition
SecurID Governance and Lifecycle
IBM Tivoli Monitoring
IBM Tivoli Netcool/OMNIbus WebGUI
IBM SPSS Collaboration and Deployment Services
IBM Process Mining
Cryostat
IBM Sterling Connect:Direct Web Services
IBM Tivoli Netcool Impact
IBM Spectrum Symphony
IBM TXSeries for Multiplatforms
WebSphere Service Registry and Repository
WebSphere eXtreme Scale
Bitbucket Data Center
WebSphere Remote Server
IBM Sterling Transformation Extender
IBM SPSS Modeler
IBM Cloud Application Business Insights
Migration Toolkit for Runtimes
Financial Transaction Manager for Digital Payments (DP)
IBM Cloud Transformation Advisor
Red Hat OpenShift Dev Spaces
IBM Cloud Object Storage Systems
IBM Watson Discovery for IBM Cloud Pak for Data
App Connect Enterprise Certified Container
IBM Spectrum Control
IBM Sterling Secure Proxy
IBM Tivoli Business Service Manager
IBM Sterling Control Center
Session Smart Router
IBM Rational Build Forge
Netcool/OMNIbus
IBM Cloud Application Performance Management (APM)
IBM MQ
IBM Security Verify Governance - Containerized Identity Manager
IBM Business Automation Workflow
IBM Cloud Pak for Business Automation
IBM Robotic Process Automation
Oracle Linux
Debian Linux
Oracle Solaris
SUSE Linux Enterprise Server for SAP Applications 15
SUSE Linux Enterprise High Performance Computing 15
SUSE Linux Enterprise Server 15
SUSE Linux Enterprise High Performance Computing LTSS 15
SUSE Linux Enterprise High Performance Computing ESPOS 15
SUSE Linux Enterprise Real Time 15
SUSE Linux Enterprise Desktop 15
SUSE Linux Enterprise Server 12
SUSE Linux Enterprise High Performance Computing 12
SUSE Linux Enterprise Server for SAP Applications 12
SUSE Linux Enterprise Software Development Kit 12
SUSE Manager Proxy
SUSE Manager Retail Branch Server
SUSE Manager Server
SUSE Linux Enterprise Micro
Anolis OS
SUSE Enterprise Storage
Red Hat Enterprise Linux for x86_64
Red Hat Enterprise Linux for ARM 64
Red Hat CodeReady Linux Builder for x86_64
Red Hat CodeReady Linux Builder for Power, little endian
Red Hat CodeReady Linux Builder for ARM 64
Red Hat CodeReady Linux Builder for IBM z Systems
Red Hat Enterprise Linux for Power, little endian
Red Hat Enterprise Linux for IBM z Systems
Red Hat Enterprise Linux Server - AUS
Red Hat Enterprise Linux Server - TUS
Red Hat Enterprise Linux for Power, little endian - Extended Update Support
Red Hat Enterprise Linux for x86_64 - Extended Update Support
Red Hat Enterprise Linux for IBM z Systems - Extended Update Support
Red Hat Enterprise Linux for ARM 64 - Extended Update Support
SUSE Linux Enterprise Server 15 SP2 LTSS
SUSE Linux Enterprise High Performance Computing 15 SP2 LTSS
SUSE Linux Enterprise Server 15 SP3 LTSS
SUSE Linux Enterprise Server 15 SP4 LTSS
SUSE Linux Enterprise Desktop 15 SP4 LTSS
Legacy Module
Basesystem Module
SUSE Package Hub 15
openSUSE Leap
Ubuntu
openEuler
Rational Business Developer (RBD)
Oracle Java SE
OpenJDK Java (for Middleware)
Oracle GraalVM for JDK
IBM Java SDK
IBM App Connect Enterprise
PowerStore 1000X
PowerStore 3000X
PowerStore 5000X
PowerStore 7000X
PowerStore 9000X
PowerStoreX OS
RSA Identity Governance and Lifecycle
Rapid Infrastructure Automation
Tivoli Network Manager IP Edition
Informix JDBC Driver
Rational Synergy
Tivoli Monitoring for Virtual Environments Agent for Linux Kernel-based Virtual Machines
Tivoli Monitoring for Virtual Environments Base
NetWorker Runtime Environment (NRE)
IBM OpenPages with Watson
CICS Transaction Gateway Desktop Edition
CICS Transaction Gateway for Multiplatforms
Guardium Data Protection
DB2 Query Management Facility for z/OS
Dell Data Protection Central
PowerVM NovaLink
PowerStore T
IBM Cloud Pak for Watson AIOps
watsonx Assistant for IBM Cloud Pak for Data
Storage Resource Manager
Dell Policy Manager for Secure Connect Gateway (SCG)
IBM Secure External Authentication Server
Tivoli Network Configuration Manager IP Edition
Security Directory Integrator
Storage Protect Operations Center
Storage Protect Server
Security Verify Directory Integrator
Integration Bus for z/OS
EMC Cloud Tiering Appliance
CloudBoost Virtual Appliance
Robotic Process Automation for Cloud Pak
Business Automation Insights
Storage Insights - Data Collector
RecoverPoint for Virtual Machines
Financial Transaction Manager
IBM Qradar SIEM
IBM License Metric Tool
Red Hat Enterprise Linux Server for Power LE - Update Services for SAP Solutions
openjdk-8-jre-zero (Ubuntu package)
openjdk-8-jre-jamvm (Ubuntu package)
openjdk-17-jdk (Ubuntu package)
openjdk-17-jdk-headless (Ubuntu package)
openjdk-17-jre (Ubuntu package)
openjdk-17-jre-headless (Ubuntu package)
openjdk-17-jre-zero (Ubuntu package)
openjdk-11-jdk (Ubuntu package)
openjdk-8-jdk (Ubuntu package)
openjdk-11-jdk-headless (Ubuntu package)
openjdk-11-jre (Ubuntu package)
openjdk-11-jre-headless (Ubuntu package)
openjdk-11-jre-zero (Ubuntu package)
openjdk-8-jre-headless (Ubuntu package)
openjdk-8-jre (Ubuntu package)
openjdk-8-jdk-headless (Ubuntu package)
java-1_8_0-ibm
java-1_8_0-ibm-alsa
java-1_8_0-ibm-plugin
java-1_8_0-ibm-devel
java-1_8_0-ibm-demo
java-1_8_0-ibm-src
java-1_8_0-ibm-32bit
java-1_8_0-ibm-devel-32bit
java-1.8.0-openjdk-src
java-1.8.0-openjdk-src-slowdebug
java-1.8.0-openjdk-slowdebug
java-1.8.0-openjdk-openjfx-slowdebug
java-1.8.0-openjdk-javadoc
java-1.8.0-openjdk-javadoc-zip
java-1.8.0-openjdk-openjfx-devel
java-1.8.0-openjdk-openjfx-devel-slowdebug
java-1.8.0-openjdk-openjfx
java-1.8.0-openjdk
java-1.8.0-openjdk-accessibility
java-1.8.0-openjdk-accessibility-slowdebug
java-1.8.0-openjdk-debuginfo
java-1.8.0-openjdk-debugsource
java-1.8.0-openjdk-demo
java-1.8.0-openjdk-devel
java-1.8.0-openjdk-devel-slowdebug
java-1.8.0-openjdk-headless
java-1.8.0-openjdk-headless-slowdebug
java-1.8.0-openjdk-demo-slowdebug
java-1.8.0-openjdk-javadoc-debug
java-1.8.0-openjdk-javadoc-zip-debug
java-1.8.0-openjdk-src-debug
java-1.8.0-openjdk-headless-debug
java-1.8.0-openjdk-devel-debug
java-1.8.0-openjdk-demo-debug
java-1.8.0-openjdk-debug
java-1.8.0-openjdk-accessibility-debug
java-1.8.0-openjdk (Red Hat package)
java-1_8_0-openj9-headless-debuginfo
java-1_8_0-openj9-javadoc
java-1_8_0-openj9
java-1_8_0-openj9-demo-debuginfo
java-1_8_0-openj9-debugsource
java-1_8_0-openj9-devel-debuginfo
java-1_8_0-openj9-src
java-1_8_0-openj9-headless
java-1_8_0-openj9-devel
java-1_8_0-openj9-debuginfo
java-1_8_0-openj9-demo
java-1_8_0-openj9-accessibility
java-11-openjdk
java-11-openjdk-debugsource
java-11-openjdk-headless
java-11-openjdk-debuginfo
java-11-openjdk-devel
java-11-openjdk-demo
java-11-openjdk (Red Hat package)
java-11-openjdk-jmods-debug
java-11-openjdk-debug
java-11-openjdk-demo-debug
java-11-openjdk-static-libs-debug
java-11-openjdk-static-libs
java-11-openjdk-src-debug
java-11-openjdk-src
java-11-openjdk-jmods
java-11-openjdk-javadoc-zip-debug
java-11-openjdk-javadoc-zip
java-11-openjdk-javadoc-debug
java-11-openjdk-javadoc
java-11-openjdk-headless-debug
java-11-openjdk-devel-debug
java-11-openjdk-devel-debuginfo
java-11-openjdk-headless-debuginfo
java-11-openjdk-headless-slowdebug
java-11-openjdk-devel-slowdebug
java-11-openjdk-demo-slowdebug
java-11-openjdk-slowdebug
java-11-openjdk-jmods-slowdebug
java-11-openjdk-src-slowdebug
openjdk-11 (Debian package)
java-17-openjdk (Red Hat package)
java-17-openjdk-src
java-17-openjdk-static-libs
java-17-openjdk-jmods
java-17-openjdk-javadoc-zip
java-17-openjdk-javadoc
java-17-openjdk-headless
java-17-openjdk-devel
java-17-openjdk-demo
java-17-openjdk
java-17-openjdk-debugsource
java-17-openjdk-headless-debuginfo
java-17-openjdk-devel-debuginfo
java-17-openjdk-debuginfo
java-17-openjdk-jmods-slowdebug
java-17-openjdk-demo-slowdebug
java-17-openjdk-devel-slowdebug
java-17-openjdk-headless-slowdebug
java-17-openjdk-src-slowdebug
java-17-openjdk-slowdebug
openjdk-17 (debian package)
java-21-openjdk (Red Hat package)
java-21-openjdk-demo
java-21-openjdk-devel-debuginfo
java-21-openjdk-javadoc
java-21-openjdk-devel
java-21-openjdk-headless
java-21-openjdk-debugsource
java-21-openjdk-jmods
java-21-openjdk-headless-debuginfo
java-21-openjdk-debuginfo
java-21-openjdk
java-21-openjdk-src
openjdk-21-jre-headless (Ubuntu package)
openjdk-21-jre (Ubuntu package)
openjdk-21-jdk-headless (Ubuntu package)
openjdk-21-jdk (Ubuntu package)
openjdk-21-jre-zero (Ubuntu package)
java-latest-openjdk-devel-slowdebug
java-latest-openjdk-jmods-slowdebug
java-latest-openjdk-headless
java-latest-openjdk-headless-slowdebug
java-latest-openjdk-javadoc
java-latest-openjdk-javadoc-zip
java-latest-openjdk-jmods
java-latest-openjdk-slowdebug
java-latest-openjdk-src
java-latest-openjdk-src-slowdebug
java-latest-openjdk
java-latest-openjdk-demo
java-latest-openjdk-demo-slowdebug
java-latest-openjdk-devel
RSA Authentication Manager
Bitbucket Server
IBM WebSphere Application Server
Dell EMC Storage Monitoring and Reporting (SMR)
IBM Storage Scale System
IBM Tivoli Application Dependency Discovery Manager
IBM App Connect Professional
Informix Dynamic Server
IBM Security SOAR

Detailed vulnerability description

The vulnerability allows a remote non-authenticated attacker to read and manipulate data.

The vulnerability exists due to improper input validation within the Hotspot component in Oracle GraalVM Enterprise Edition. A remote non-authenticated attacker can exploit this vulnerability to read and manipulate data.


How to mitigate CVE-2024-21147

Install updates from vendor's website.

Sources