Segmentation fault in OpenJ9 - CVE-2023-5676
Published: November 20, 2023
Vulnerability details
The vulnerability allows a local privileged user to perform a denial of service (DoS) attack.
The vulnerability exists due to JVM can be forced into an infinite busy hang on a spinlock or a segmentation fault if a shutdown signal (SIGTERM, SIGINT or SIGHUP) is received before the JVM has finished initializing. A local privileged user can pass specially crafted input to the application and perform a denial of service (DoS) attack.
Affected software
IBM Business Automation Workflow
IBM ILOG CPLEX Optimization Studio (COS)
IBM Tivoli Monitoring
IBM Security Guardium Key Lifecycle Manager (GKLM)
IBM Security Access Manager for Enterprise Single-Sign On
IBM SPSS Collaboration and Deployment Services
z/Transaction Processing Facility ( z/TPF)
IBM Intelligent Operations Center
IBM Tivoli Business Service Manager
IBM Maximo Asset Management
IBM Rational Build Forge
WebSphere Remote Server
CICS Transaction Gateway
IBM Security Verify Governance
IBM Sterling Transformation Extender
IBM SPSS Modeler
IBM Cloud Application Business Insights
IBM Sterling Connect:Direct FTP+
IBM Cloud Transformation Advisor
IBM Tivoli System Automation Application Manager
IBM Decision Optimization for Cloud Pak for Data
IBM Watson Discovery for IBM Cloud Pak for Data
IBM Watson Knowledge Catalog in Cloud Pak for Data
IBM Spectrum Control
IBM Sterling Connect:Direct for UNIX
IBM Sterling Secure Proxy
IBM Sterling Connect:Direct Web Services
IBM Sterling Control Center
IBM Tivoli Netcool Impact
Netcool/OMNIbus
IBM Cloud Application Performance Management (APM)
IBM TXSeries for Multiplatforms
WebSphere Service Registry and Repository
WebSphere eXtreme Scale
IBM MQ
IBM Workload Scheduler
IBM Integration Bus
IBM Power Hardware Management Console (HMC)
IBM Cloud Pak for Business Automation
IBM Robotic Process Automation
IBM DB2
IBM InfoSphere Information Server
Rational Business Developer (RBD)
IBM Java SDK
IBM CICS TX Advanced
IBM App Connect Enterprise
IBM CICS TX Standard
IBM VIOS
IBM WebSphere Application Server
IBM AIX
SUSE Linux Enterprise Server for SAP Applications 15
SUSE Linux Enterprise Server 15
SUSE Linux Enterprise High Performance Computing ESPOS 15
SUSE Linux Enterprise High Performance Computing LTSS 15
SUSE Linux Enterprise High Performance Computing 15
SUSE Linux Enterprise Server 12
SUSE Linux Enterprise Real Time 15
SUSE Linux Enterprise Desktop 15
SUSE Linux Enterprise Software Development Kit 12
SUSE Linux Enterprise Server for SAP Applications 12
SUSE Linux Enterprise High Performance Computing 12
SUSE CaaS Platform
SUSE Manager Proxy
SUSE Manager Retail Branch Server
SUSE Manager Server
SUSE Linux Enterprise Micro
Red Hat Enterprise Linux for Power, big endian
Red Hat Enterprise Linux for Power, little endian
Red Hat Enterprise Linux Server
Red Hat Enterprise Linux Workstation
Red Hat Enterprise Linux Desktop
Red Hat Enterprise Linux for IBM z Systems
Red Hat Enterprise Linux for Scientific Computing
SUSE Enterprise Storage
IBM i
Red Hat Enterprise Linux for x86_64
SUSE Linux Enterprise Server 15 SP1 LTSS
SUSE Linux Enterprise Server 15 SP2 LTSS
SUSE Linux Enterprise Server 15 SP3 LTSS
Legacy Module
SUSE Package Hub 15
openSUSE Leap
IBM Cloud Pak for Multicloud Management
IBM Copy Services Manager
IBM App Connect Professional
IBM Sterling Connect:Direct File Agent
IBM DataPower Gateway
Informix JDBC Driver
Rational Synergy
Tivoli Monitoring for Virtual Environments Agent for Linux Kernel-based Virtual Machines
Tivoli Monitoring for Virtual Environments Base
IBM OpenPages with Watson
CICS Transaction Gateway Desktop Edition
CICS Transaction Gateway for Multiplatforms
Datacap
IBM InfoSphere Identity Insight
dashDB Local
DB2 Query Management Facility
Packaging Utility
Installation Manager
IBM Planning Analytics Workspace
Tivoli System Automation for Multiplatforms
DB2 Warehouse on Cloud Pak for Data
DB2 on Cloud Pak for Data
IBM Sterling Connect:Direct for Microsoft Windows
IBM Secure External Authentication Server
Db2 Big SQL
IBM Semeru Runtimes
Storage Protect for Virtual Environments: Data Protection for VMware
Storage Protect for Space Management
Storage Protect Client
Storage Protect for Virtual Environments: Data Protection for Hyper-V
Storage Protect Server
Storage Virtualize
WebSphere Service Registry and Repository Studio
IBM Virtualization Engine TS7700 3948-VED
IBM MQ Appliance
Cognos Transformer
InfoSphere Data Replication
Host On-Demand
Robotic Process Automation for Cloud Pak
IBM Tivoli Application Dependency Discovery Manager
Sterling Connect:Direct Browser User Interface
IBM Data Risk Manager
Juniper Secure Analytics (JSA)
IBM Security SOAR
IBM Cognos Command Center
IBM Cognos Controller
IBM Qradar SIEM
IBM License Metric Tool
IBM Security Guardium
java-1_8_0-ibm
java-1_8_0-ibm-alsa
java-1_8_0-ibm-plugin
java-1_8_0-ibm-devel
java-1_8_0-ibm-demo
java-1_8_0-ibm-src
java-1_8_0-ibm-devel-32bit
java-1_8_0-ibm-32bit
java-1.8.0-ibm (Red Hat package)
java-1_8_0-openj9-headless
java-1_8_0-openj9-javadoc
java-1_8_0-openj9-demo
java-1_8_0-openj9-debugsource
java-1_8_0-openj9-accessibility
java-1_8_0-openj9-headless-debuginfo
java-1_8_0-openj9-devel-debuginfo
java-1_8_0-openj9-devel
java-1_8_0-openj9
java-1_8_0-openj9-debuginfo
java-1_8_0-openj9-demo-debuginfo
java-1_8_0-openj9-src
Planning Analytics Local
IBM Cloud Pak System
IBM Storage Scale System
Virtualization Engine TS7700 3957-VED
Virtualization Engine TS7700 3957-VEC
Informix Dynamic Server
How to mitigate CVE-2023-5676
IBM Cloud Pak for Multicloud Management - update to 2.3.8
Rational Synergy - update to 7.2.2.7
Tivoli Monitoring for Virtual Environments Agent for Linux Kernel-based Virtual Machines - update to 7.2.10
Tivoli Monitoring for Virtual Environments Base - update to 7.3.7
Juniper Secure Analytics (JSA) - addressed in versions 7.5.0 UP7 IF05, 7.5.0 UP8 IF03
IBM Rational Build Forge - update to 8.0.0.26
IBM Cognos Command Center - update to 10.2.5 IF1
IBM Cognos Controller - update to 11.0.1.0.3
dashDB Local - update to 11.5.9.0
IBM Cloud Application Business Insights - addressed in versions 1.1.7.9, 1.1.8.4
IBM Sterling Connect:Direct FTP+ - update to 1.3.0.0.25
IBM Sterling Connect:Direct File Agent - update to 1.4.0.3
Sterling Connect:Direct Browser User Interface - update to 1.5.0.2 iFix-40
java-1_8_0-ibm - addressed in versions 1.8.0_sr8.15-30.117.1, 1.8.0_sr8.15-150000.3.83.1
java-1_8_0-ibm-alsa - addressed in versions 1.8.0_sr8.15-30.117.1, 1.8.0_sr8.15-150000.3.83.1
java-1_8_0-ibm-plugin - addressed in versions 1.8.0_sr8.15-30.117.1, 1.8.0_sr8.15-150000.3.83.1
java-1_8_0-ibm-devel - addressed in versions 1.8.0_sr8.15-30.117.1, 1.8.0_sr8.15-150000.3.83.1
java-1_8_0-ibm-demo - update to 1.8.0_sr8.15-150000.3.83.1
java-1_8_0-ibm-src - update to 1.8.0_sr8.15-150000.3.83.1
java-1_8_0-ibm-devel-32bit - update to 1.8.0_sr8.15-150000.3.83.1
java-1_8_0-ibm-32bit - update to 1.8.0_sr8.15-150000.3.83.1
java-1.8.0-ibm (Red Hat package) - addressed in versions 1.8.0.8.15-1.el8_9, 1.8.0.8.15-1jpp.1.el7
java-1_8_0-openj9-headless - addressed in versions 1.8.0.392-150200.3.39.1, 1.8.0.402-150200.3.42.1
java-1_8_0-openj9-javadoc - addressed in versions 1.8.0.392-150200.3.39.1, 1.8.0.402-150200.3.42.1
java-1_8_0-openj9-demo - addressed in versions 1.8.0.392-150200.3.39.1, 1.8.0.402-150200.3.42.1
java-1_8_0-openj9-debugsource - addressed in versions 1.8.0.392-150200.3.39.1, 1.8.0.402-150200.3.42.1
java-1_8_0-openj9-accessibility - addressed in versions 1.8.0.392-150200.3.39.1, 1.8.0.402-150200.3.42.1
java-1_8_0-openj9-headless-debuginfo - addressed in versions 1.8.0.392-150200.3.39.1, 1.8.0.402-150200.3.42.1
java-1_8_0-openj9-devel-debuginfo - addressed in versions 1.8.0.392-150200.3.39.1, 1.8.0.402-150200.3.42.1
java-1_8_0-openj9-devel - addressed in versions 1.8.0.392-150200.3.39.1, 1.8.0.402-150200.3.42.1
java-1_8_0-openj9 - addressed in versions 1.8.0.392-150200.3.39.1, 1.8.0.402-150200.3.42.1
java-1_8_0-openj9-debuginfo - addressed in versions 1.8.0.392-150200.3.39.1, 1.8.0.402-150200.3.42.1
java-1_8_0-openj9-demo-debuginfo - addressed in versions 1.8.0.392-150200.3.39.1, 1.8.0.402-150200.3.42.1
java-1_8_0-openj9-src - addressed in versions 1.8.0.392-150200.3.39.1, 1.8.0.402-150200.3.42.1
Packaging Utility - update to 1.9.2.7
Installation Manager - update to 1.9.2.7
IBM Data Risk Manager - update to 2.0.6.20
Planning Analytics Local - update to 2.0.9.20
IBM Planning Analytics Workspace - update to 2.1.4
IBM Cloud Pak System - update to 2.3.4.0
IBM Cloud Transformation Advisor - update to 3.8.1
IBM Tivoli System Automation Application Manager - addressed in versions 4.1.0.3.0.12, 4.1.0.4.0.9, 4.1.0.5.0.7, 4.1.0.6.0.1
Tivoli System Automation for Multiplatforms - addressed in versions 4.1.0.4.0.20, 4.1.0.5.0.14, 4.1.0.7.0.7, 4.1.1.0.0.3, 4.1.1.1.0.1
IBM Decision Optimization for Cloud Pak for Data - update to 4.8
DB2 Warehouse on Cloud Pak for Data - update to 4.8.2
IBM Watson Discovery for IBM Cloud Pak for Data - update to 4.8.2
DB2 on Cloud Pak for Data - update to 4.8.2
IBM Watson Knowledge Catalog in Cloud Pak for Data - addressed in versions 4.8.9, 5.1.3
IBM Storage Scale System - addressed in versions 5.1.2.15, 5.1.9.2
IBM Spectrum Control - update to 5.4.12
IBM Sterling Connect:Direct for UNIX - addressed in versions 6.0.0.2.162, 6.1.0.4.103, 6.2.0.7.005, 6.3.0.2.005
IBM Sterling Connect:Direct for Microsoft Windows - addressed in versions 6.0.0.4.82, 6.1.0.2.78, 6.2.0.6.6, 6.3.0.2.5
IBM Secure External Authentication Server - addressed in versions 6.0.3.0 iFix 10, 6.1.0.0 iFix 06
IBM Sterling Secure Proxy - addressed in versions 6.0.3 iFix 11, 6.1.0 iFix 03
IBM Sterling Connect:Direct Web Services - addressed in versions 6.1.0.23, 6.2.0.22, 6.3.0.6
IBM Sterling Control Center - addressed in versions 6.2.1.0.13, 6.3.1.0.2
IBM Tivoli Netcool Impact - update to 7.1.0.33
IBM Java SDK - addressed in versions 7.1.5.20, 8.0-8.15
IBM Qradar SIEM - update to 7.5.0 Update Pack 7 IF05
Db2 Big SQL - update to 7.7
IBM Semeru Runtimes - addressed in versions 8.0.392.0, 11.0.21.0, 17.0.9.0
Netcool/OMNIbus - update to 8.1.0.32
IBM Cloud Application Performance Management (APM) - update to 8.1.4.0.15
Storage Protect for Virtual Environments: Data Protection for VMware - update to 8.1.22.0
Storage Protect for Space Management - update to 8.1.22.0
Storage Protect Client - update to 8.1.22.0
Storage Protect for Virtual Environments: Data Protection for Hyper-V - update to 8.1.22.0
Storage Protect Server - update to 8.1.23
IBM TXSeries for Multiplatforms - addressed in versions 8.2.0.3, 9.1.0.3
Storage Virtualize - addressed in versions 8.4.0.13, 8.5.0.11, 8.6.0.3, 8.6.2.0
IBM WebSphere Application Server - update to 8.5.5.25
WebSphere Service Registry and Repository - update to 8.5.6.3 IJ49208
WebSphere Service Registry and Repository Studio - update to 8.5.6.3 IJ49208
WebSphere eXtreme Scale - update to 8.6.1.6 PH59543
Virtualization Engine TS7700 3957-VED - addressed in versions 8.52.103.23 VTD_EXEC.269, 8.53.1.21 VTD_EXEC.269, 8.54.0.68 VTD_EXEC.269
Virtualization Engine TS7700 3957-VEC - update to 8.52.103.23 VTD_EXEC.269
IBM Virtualization Engine TS7700 3948-VED - addressed in versions 8.53.1.21 VTD_EXEC.269, 8.54.0.68 VTD_EXEC.269
IBM MQ - addressed in versions 9.0.0.22, 9.1.0.19, 9.2.0.21, 9.3.0.15, 9.3.4.1
IBM License Metric Tool - update to 9.2.34
IBM MQ Appliance - addressed in versions 9.3.0.15, 9.3.4.1
IBM Workload Scheduler - addressed in versions 9.5.0.7, 10.1.0.5, 10.2.2
IBM DataPower Gateway - addressed in versions 10.0.1.18, 10.5.0.10, 10.5.4
IBM CICS TX Advanced - addressed in versions 10.1.0.0 ifix24, 11.1.0.0 ifix17
IBM Integration Bus - update to 10.1.0.2
IBM Power Hardware Management Console (HMC) - addressed in versions 10.1.1020.0 SP3, 10.2.1040.0 SP2, 10.3.1050.0 SP1
IBM App Connect Enterprise - addressed in versions 11.0.0.24, 12.0.11.0
IBM CICS TX Standard - update to 11.1.0.0 ifix17
Cognos Transformer - addressed in versions 11.2.4 FP4, 12.0.3
InfoSphere Data Replication - update to 11.4.0.5 11178
Informix Dynamic Server - addressed in versions 12.10.xC16W2, 14.10.xC11
Host On-Demand - addressed in versions 13.0.8, 15.0.2
IBM Cloud Pak for Business Automation - addressed in versions 21.0.3.30, 23.0.2.2
IBM Robotic Process Automation - addressed in versions 21.0.7.13, 23.0.13
Robotic Process Automation for Cloud Pak - addressed in versions 21.0.7.13, 23.0.13
IBM Security SOAR - update to 51.0.0.2
External References
Related Security Bulletins
- Multiple vulnerabilities in IBM SDK, Java Technology Edition
- Multiple vulnerabilities in IBM WebSphere Application Server
- SUSE update for java-1_8_0-ibm
- SUSE update for java-1_8_0-ibm
- SUSE update for java-1_8_0-openj9
- Multiple vulnerabilities in IBM Semeru Runtime
- WebSphere Service Registry and Repository update for IBM SDK Java
- Multiple vulnerabilities in IBM Security Guardium Key Lifecycle Manager
- Multiple vulnerabilities in IBM Business Automation Workflow
- Multiple vulnerabilities in IBM AIX and IBM VIOS
- Multiple vulnerabilities in IBM Maximo Asset Management
- Multiple vulnerabilities in IBM InfoSphere Information Server
- Multiple vulnerabilities in IBM License Metric Tool
- IBM z/Transaction Processing Facility update for Java
- IBM MQ update for IBM Runtime Environment
- IBM MQ Appliance update for Java
- Multiple vulnerabilities in IBM Robotic Process Automation
- Multiple vulnerabilities in IBM OpenPages with Watson
- Multiple vulnerabilities in IBM Sterling Connect Direct for Microsoft Windows
- Multiple vulnerabilities in IBM Db2
- Multiple vulnerabilities in IBM Cloud Transformation Advisor
- Multiple vulnerabilities in IBM Tivoli Business Service Manager
- Multiple vulnerabilities in IBM WebSphere Remote Server
- Multiple vulnerabilities in IBM App Connect Enterprise and IBM Integration Bus
- Multiple vulnerabilities in IBM Decision Optimization for Cloud Pak for Data
- Multiple vulnerabilities in IBM System Storage Virtualization Engine TS7700
- Multiple vulnerabilities in IBM Data Risk Manager
- Multiple vulnerabilities in IBM Watson Discovery
- Multiple vulnerabilities in IBM Security Guardium
- Multiple vulnerabilities in IBM Installation Manager and IBM Packaging Utility
- Multiple vulnerabilities in IBM i
- Multiple vulnerabilities in IBM Storage Virtualize
- Multiple vulnerabilities in IBM Sterling Transformation Extender
- Multiple vulnerabilities in IBM Tivoli System Automation for Multiplatforms
- Multiple vulnerabilities in IBM Tivoli System Automation Application Manager
- Segmentation fault in IBM Java affects IBM ILOG CPLEX Optimization Studio
- Multiple vulnerabilities in IBM QRadar SIEM
- Multiple vulnerabilities in IBM App connect professional
- Multiple vulnerabilities in IBM Db2 on Cloud Pak for Data and Db2 Warehouse on Cloud Pak for Data
- Multiple vulnerabilities in IBM WebSphere Extreme Scale
- Multiple vulnerabilities in IBM Storage Scale
- Multiple vulnerabilities in IBM Application Performance Management
- Multiple vulnerabilities in IBM Intelligent Operations Center (IOC)
- Multiple vulnerabilities in IBM CICS Transaction Gateway Desktop Edition
- Multiple vulnerabilities in IBM CICS Transaction Gateway for Multiplatforms
- Multiple vulnerabilities in IBM Copy Services Manager
- SUSE update for java-1_8_0-openj9
- Multiple vulnerabilities in IBM TXSeries for Multiplatforms
- Multiple vulnerabilities in IBM Cloud Application Business Insights
- Multiple vulnerabilities in IBM CICS TX Advanced
- Multiple vulnerabilities in IBM CICS TX Standard
- Multiple vulnerabilities in IBM Tivoli Application Dependency Discovery Manager
- Multiple vulnerabilities in IBM Sterling Connect:Direct File Agent
- Red Hat Enterprise Linux 8 update for java-1.8.0-ibm
- Multiple vulnerabilities in IBM Sterling Connect:Direct Web Services
- Red Hat Enterprise Linux 7 Supplementary update for java-1.8.0-ibm
- Multiple vulnerabilities in IBM Rational Business Developer
- Multiple vulnerabilities in IBM Sterling Connect:Direct Browser User Interface
- Multiple vulnerabilities in IBM Sterling Connect:Direct for UNIX
- Multiple vulnerabilities in IBM Security SOAR
- Multiple vulnerabilities in IBM Tivoli Monitoring
- Multiple vulnerabilities in Juniper Secure Analytics (JSA)
- Multiple vulnerabilities in IBM Cloud Pak for Multicloud Management
- Multiple vulnerabilities in IBM CICS Transaction Gateway Desktop Edition
- Multiple vulnerabilities in IBM Cloud Pak for Business Automation
- Multiple vulnerabilities in IBM Sterling Connect:Direct FTP+
- Multiple vulnerabilities in IBM Secure External Authentication Server
- Multiple vulnerabilities in IBM Power Hardware Management Console (HMC)
- Multiple vulnerabilities in IBM Security Verify Governance - Identity Manager
- Multiple vulnerabilities in IBM Secure Proxy
- Multiple vulnerabilities in IBM InfoSphere Identity Insight
- Multiple vulnerabilities in IBM Cognos Command Center
- Multiple vulnerabilities in IBM Tivoli Netcool Impact
- Multiple vulnerabilities in IBM Rational Build Forge
- Multiple vulnerabilities in IBM Storage Protect for Virtual Environments: Data Protection for VMware
- Multiple vulnerabilities in IBM Storage Protect for Virtual Environments: Data Protection for Microsoft Hyper-V
- Multiple vulnerabilities in IBM Storage Protect Client
- Multiple vulnerabilities in IBM DataPower Gateway
- Multiple vulnerabilities in Tivoli Netcool/OMNIbus
- Segmentation fault in IBM Host On-Demand
- Multiple vulnerabilities in IBM Security Access Manager for Enterprise Single-Sign On
- Multiple vulnerabilities in Juniper Secure Analytics (JSA)
- Multiple vulnerabilities in IBM Cognos Transformer
- Multiple vulnerabilities in IBM InfoSphere Data Replication
- Multiple vulnerabilities in IBM Storage Protect for Space Management
- Multiple vulnerabilities in IBM Datacap
- Multiple vulnerabilities in IBM Control Center
- Multiple vulnerabilities in IBM Spectrum Control
- Multiple vulnerabilities in IBM Storage Protect Server
- Multiple vulnerabilities in Planning Analytics Local
- Multiple vulnerabilities in IBM Planning Analytics Workspace
- Multiple vulnerabilities in IBM Workload Scheduler
- Multiple vulnerabilities in IBM Cloud Pak System
- Multiple vulnerabilities in IBM Rational Synergy
- Multiple vulnerabilities in IBM SPSS Collaboration and Deployment Services
- Multiple vulnerabilities in IBM Cognos Controller
- Multiple vulnerabilities in IBM Tivoli Monitoring for Virtual Environments Agent for Linux Kernel-based Virtual Machines
- Multiple vulnerabilities in IBM Tivoli Monitoring for Virtual Environments Base
- Multiple vulnerabilities in IBM Db2 Query Management Facility
- Multiple vulnerabilities in IBM SPSS Modeler
- Multiple vulnerabilities in IBM dashDB Local
- Multiple vulnerabilities in IBM Knowledge Catalog for IBM Cloud Pak for Data
- Multiple vulnerabilities in IBM Informix
- Multiple vulnerabilities in IBM Db2 Big SQL on Cloud Pak for Data