7.5

CVE-2021-23840

Integer overflow in CipherUpdate

Calls to EVP_CipherUpdate, EVP_EncryptUpdate and EVP_DecryptUpdate may overflow the output length argument in some cases where the input length is close to the maximum permissable length for an integer on the platform. In such cases the return value from the function call will be 1 (indicating success), but the output length value will be negative. This could cause applications to behave incorrectly or crash. OpenSSL versions 1.1.1i and below are affected by this issue. Users of these versions should upgrade to OpenSSL 1.1.1j. OpenSSL versions 1.0.2x and below are affected by this issue. However OpenSSL 1.0.2 is out of support and no longer receiving public updates. Premium support customers of OpenSSL 1.0.2 should upgrade to 1.0.2y. Other users should upgrade to 1.1.1j. Fixed in OpenSSL 1.1.1j (Affected 1.1.1-1.1.1i). Fixed in OpenSSL 1.0.2y (Affected 1.0.2-1.0.2x).
Daten sind bereitgestellt durch National Vulnerability Database (NVD)
OpenSSL ≫ OpenSSL Version >= 1.0.2 < 1.0.2y
OpenSSL ≫ OpenSSL Version >= 1.1.1 < 1.1.1j
Debian ≫ Debian Linux Version 10.0
Tenable ≫ Log Correlation Engine Version < 6.0.8
Tenable ≫ Nessus Network Monitor Version 5.11.0
Tenable ≫ Nessus Network Monitor Version 5.11.1
Tenable ≫ Nessus Network Monitor Version 5.12.0
Tenable ≫ Nessus Network Monitor Version 5.12.1
Tenable ≫ Nessus Network Monitor Version 5.13.0
Oracle ≫ Business Intelligence Version 5.5.0.0.0 SwEdition enterprise
Oracle ≫ Business Intelligence Version 5.9.0.0.0 SwEdition enterprise
Oracle ≫ Business Intelligence Version 12.2.1.3.0 SwEdition enterprise
Oracle ≫ Business Intelligence Version 12.2.1.4.0 SwEdition enterprise
Oracle ≫ Enterprise Manager Ops Center Version 12.4.0.0
Oracle ≫ Graalvm Version 19.3.5 SwEdition enterprise
Oracle ≫ Graalvm Version 20.3.1.2 SwEdition enterprise
Oracle ≫ Graalvm Version 21.0.0.2 SwEdition enterprise
Oracle ≫ Jd Edwards Enterpriseone Tools Version < 9.2.6.0
Oracle ≫ Mysql Server Version < 5.7.33
Oracle ≫ Mysql Server Version >= 8.0.15 < 8.0.23
Oracle ≫ Nosql Database Version < 20.3
Mcafee ≫ Epolicy Orchestrator Version < 5.10.0
Mcafee ≫ Epolicy Orchestrator Version 5.10.0 Update -
Mcafee ≫ Epolicy Orchestrator Version 5.10.0 Update update_1
Mcafee ≫ Epolicy Orchestrator Version 5.10.0 Update update_10
Mcafee ≫ Epolicy Orchestrator Version 5.10.0 Update update_2
Mcafee ≫ Epolicy Orchestrator Version 5.10.0 Update update_3
Mcafee ≫ Epolicy Orchestrator Version 5.10.0 Update update_4
Mcafee ≫ Epolicy Orchestrator Version 5.10.0 Update update_5
Mcafee ≫ Epolicy Orchestrator Version 5.10.0 Update update_6
Mcafee ≫ Epolicy Orchestrator Version 5.10.0 Update update_7
Mcafee ≫ Epolicy Orchestrator Version 5.10.0 Update update_8
Mcafee ≫ Epolicy Orchestrator Version 5.10.0 Update update_9
Fujitsu ≫ M10-1 Firmware Version < xcp2410
   Fujitsu ≫ M10-1 Version -
Fujitsu ≫ M10-4 Firmware Version < xcp2410
   Fujitsu ≫ M10-4 Version -
Fujitsu ≫ M10-4s Firmware Version < xcp2410
   Fujitsu ≫ M10-4s Version -
Fujitsu ≫ M12-1 Firmware Version < xcp2410
   Fujitsu ≫ M12-1 Version -
Fujitsu ≫ M12-2 Firmware Version < xcp2410
   Fujitsu ≫ M12-2 Version -
Fujitsu ≫ M12-2s Firmware Version < xcp2410
   Fujitsu ≫ M12-2s Version -
Fujitsu ≫ M10-1 Firmware Version < xcp3110
   Fujitsu ≫ M10-1 Version -
Fujitsu ≫ M10-4 Firmware Version < xcp3110
   Fujitsu ≫ M10-4 Version -
Fujitsu ≫ M10-4s Firmware Version < xcp3110
   Fujitsu ≫ M10-4s Version -
Fujitsu ≫ M12-1 Firmware Version < xcp3110
   Fujitsu ≫ M12-1 Version -
Fujitsu ≫ M12-2 Firmware Version < xcp3110
   Fujitsu ≫ M12-2 Version -
Fujitsu ≫ M12-2s Firmware Version < xcp3110
   Fujitsu ≫ M12-2s Version -
Nodejs ≫ Node.Js SwEdition - Version >= 10.0.0 <= 10.12.0
Nodejs ≫ Node.Js SwEdition lts Version >= 10.13.0 < 10.24.0
Nodejs ≫ Node.Js SwEdition - Version >= 12.0.0 <= 12.12.0
Nodejs ≫ Node.Js SwEdition lts Version >= 12.13.0 < 12.21.0
Nodejs ≫ Node.Js SwEdition - Version >= 14.0.0 <= 14.14.0
Nodejs ≫ Node.Js SwEdition - Version >= 15.0.0 < 15.10.0
Nodejs ≫ Node.Js Version 14.15.0 SwEdition lts
Zu dieser CVE wurde keine Warnung gefunden.
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 50.73% 0.988
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
NIST 7.5 3.9 3.6
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
NIST 5 10 2.9
AV:N/AC:L/Au:N/C:N/I:N/A:P
CISA-ADP 7.5 3.9 3.6
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
CWE-190 Integer Overflow or Wraparound

The product performs a calculation that can produce an integer overflow or wraparound when the logic assumes that the resulting value will always be larger than the original value. This occurs when an integer value is incremented to a value that is too large to store in the associated representation. When this occurs, the value may become a very small or negative number.

https://www.oracle.com/security-alerts/cpuapr2022.html
Patch
Third Party Advisory
https://www.oracle.com/security-alerts/cpujan2022.html
Patch
Third Party Advisory
https://www.oracle.com//security-alerts/cpujul2021.html
Patch
Third Party Advisory
https://www.oracle.com/security-alerts/cpuoct2021.html
Patch
Third Party Advisory
https://www.oracle.com/security-alerts/cpuApr2021.html
Patch
Third Party Advisory
https://lists.apache.org/thread.html/r58af02e294bd07f487e2c64ffc0a29b837db5600e33b6e698b9d696b%40%3Cissues.bookkeeper.apache.org%3E
https://lists.apache.org/thread.html/rf4c02775860db415b4955778a131c2795223f61cb8c6a450893651e4%40%3Cissues.bookkeeper.apache.org%3E
https://security.netapp.com/advisory/ntap-20240621-0006/
https://cert-portal.siemens.com/productcert/pdf/ssa-389290.pdf
Third Party Advisory
https://www.debian.org/security/2021/dsa-4855
Third Party Advisory
https://www.tenable.com/security/tns-2021-10
Third Party Advisory
https://www.tenable.com/security/tns-2021-09
Third Party Advisory
https://kb.pulsesecure.net/articles/Pulse_Security_Advisories/SA44846
Third Party Advisory
https://security.netapp.com/advisory/ntap-20210219-0009/
Third Party Advisory
https://www.openssl.org/news/secadv/20210216.txt
Vendor Advisory
https://git.openssl.org/gitweb/?p=openssl.git%3Ba=commitdiff%3Bh=6a51b9e1d0cf0bf8515f7201b68fb0a3482b3dc1
https://git.openssl.org/gitweb/?p=openssl.git%3Ba=commitdiff%3Bh=9b1129239f3ebb1d1c98ce9ed41d5c9476c47cb2
https://kc.mcafee.com/corporate/index?page=content&id=SB10366
Third Party Advisory
https://security.gentoo.org/glsa/202103-03
Third Party Advisory
https://www.tenable.com/security/tns-2021-03
Third Party Advisory