{"schema_version":"1.7.5","id":"CVE-2021-23841","published":"2021-02-16T17:15:13.377Z","modified":"2026-07-08T21:26:04.072569Z","aliases":["GHSA-84rm-qf37-fgc2","RUSTSEC-2021-0058"],"related":["ALSA-2021:4198","SUSE-FU-2022:0445-1","SUSE-SU-2021:0725-1","SUSE-SU-2021:0752-1","SUSE-SU-2021:0753-1","SUSE-SU-2021:0754-1","SUSE-SU-2021:0755-1","SUSE-SU-2021:0769-1","SUSE-SU-2021:0793-1","SUSE-SU-2021:0939-1","SUSE-SU-2021:14667-1","SUSE-SU-2021:14670-1","openSUSE-SU-2021:0427-1","openSUSE-SU-2021:0430-1","openSUSE-SU-2024:11126-1","openSUSE-SU-2024:11127-1"],"details":"The OpenSSL public API function X509_issuer_and_serial_hash() attempts to create a unique hash value based on the issuer and serial number data contained within an X509 certificate. However it fails to correctly handle any errors that may occur while parsing the issuer field (which might occur if the issuer field is maliciously constructed). This may subsequently result in a NULL pointer deref and a crash leading to a potential denial of service attack. The function X509_issuer_and_serial_hash() is never directly called by OpenSSL itself so applications are only vulnerable if they use this function directly and they use it on certificates that may have been obtained from untrusted sources. OpenSSL versions 1.1.1i and below are affected by this issue. Users of these versions should upgrade to OpenSSL 1.1.1j. OpenSSL versions 1.0.2x and below are affected by this issue. However OpenSSL 1.0.2 is out of support and no longer receiving public updates. Premium support customers of OpenSSL 1.0.2 should upgrade to 1.0.2y. Other users should upgrade to 1.1.1j. Fixed in OpenSSL 1.1.1j (Affected 1.1.1-1.1.1i). Fixed in OpenSSL 1.0.2y (Affected 1.0.2-1.0.2x).","affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/graalvm/graalvm-ce-builds","events":[{"introduced":"251e15bf41dcc0c1b4e3debdb7d01f7082734ddd"},{"last_affected":"2ada493c63db015cc41bca1021f0e567f51893c6"}],"database_specific":{"cpe":["cpe:2.3:a:oracle:graalvm:19.3.5:*:*:*:enterprise:*:*:*","cpe:2.3:a:oracle:graalvm:20.3.1.2:*:*:*:enterprise:*:*:*","cpe:2.3:a:oracle:graalvm:21.0.0.2:*:*:*:enterprise:*:*:*"],"extracted_events":[{"introduced":"19.3.5"},{"last_affected":"19.3.5"},{"introduced":"20.3.1.2"},{"last_affected":"20.3.1.2"},{"introduced":"21.0.0.2"},{"last_affected":"21.0.0.2"}],"source":"CPE_STRING"}}],"versions":["19.3.5","20.3.1.2","21.0.0.2","vm-21.0.0.2","vm-21.0.0","vm-20.3.1","vm-19.3.5"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2021-23841.json"}},{"ranges":[{"type":"GIT","repo":"https://github.com/mysql/mysql-server","events":[{"introduced":"0"},{"fixed":"e5d189ecb9465f4be6235109dd3dbcaab01ddc53"},{"introduced":"ca94b993454c86be248fbe180db94647488114e9"},{"fixed":"7ed30a748964c009d4909cb8b4b22036ebdef239"}],"database_specific":{"cpe":"cpe:2.3:a:oracle:mysql_server:*:*:*:*:*:*:*:*","extracted_events":[{"introduced":"0"},{"fixed":"5.7.33"},{"introduced":"8.0.15"},{"fixed":"8.0.23"}],"source":"CPE_RANGE"}}],"versions":["mysql-5.7.32","mysql-5.7.31","mysql-5.1.4","mysql-4.0.4","mysql-4.0.2","mysql-3.23.36","mysql-3.23.33","mysql-3.23.32","mysql-3.23.31","mysql-3.23.30-gamma","mysql-3.23.28-gamma","mysql-3.23.22-beta"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2021-23841.json","vanir_signatures":[{"deprecated":false,"digest":{"line_hashes":["286756561296075042237231219649184368171","302896255058266923472696425836035569717","300297427993859605007554044173966498739","175565100923089660637647648328373853699","71802579880224164103266412744806334599","315666916814277685292192961936838231932","198092292660585766502869236426726266894","162640942130416387239939759911226756525"],"threshold":0.9},"id":"CVE-2021-23841-a59356ae","signature_type":"Line","signature_version":"v1","source":"https://github.com/mysql/mysql-server/commit/e5d189ecb9465f4be6235109dd3dbcaab01ddc53","target":{"file":"include/welcome_copyright_notice.h"}}],"vanir_signatures_modified":"2026-07-08T21:26:04Z"}},{"ranges":[{"type":"GIT","repo":"https://github.com/openssl/openssl","events":[{"introduced":"e818b74be2170fbe957a07b0da4401c2b694b3b8"},{"fixed":"e818b74be2170fbe957a07b0da4401c2b694b3b8"},{"introduced":"e04bd3433fd84e1861bf258ea37928d9845e6a86"},{"fixed":"e04bd3433fd84e1861bf258ea37928d9845e6a86"}],"database_specific":{"cpe":"cpe:2.3:a:openssl:openssl:*:*:*:*:*:*:*:*","extracted_events":[{"introduced":"1.0.2"},{"fixed":"1.0.2y"},{"introduced":"1.1.1"},{"fixed":"1.1.1j"}],"source":"CPE_RANGE"}}],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2021-23841.json","vanir_signatures":[{"deprecated":false,"digest":{"line_hashes":["28170854778703993674264004058177114599","73132526844288570625317440636111911761","177405411499435185068645597737938634778","224809958623850711330610094965797758930","295554444428855106393106961197201359586"],"threshold":0.9},"id":"CVE-2021-23841-c377fa22","signature_type":"Line","signature_version":"v1","source":"https://github.com/openssl/openssl/commit/e04bd3433fd84e1861bf258ea37928d9845e6a86","target":{"file":"include/openssl/opensslv.h"}},{"deprecated":false,"digest":{"line_hashes":["251633914150035957322733061977107206211","338514574181828579838011565939158652696","76638288692106140328510055542557597351","142922657400765574308962710386922248045","71649992455794854055653842592139575350","65527166711110472566013424527579064967","253196866009476977787139000804413898733","172177136897997206866313011107384691461"],"threshold":0.9},"id":"CVE-2021-23841-e051451f","signature_type":"Line","signature_version":"v1","source":"https://github.com/openssl/openssl/commit/e818b74be2170fbe957a07b0da4401c2b694b3b8","target":{"file":"crypto/opensslv.h"}}],"vanir_signatures_modified":"2026-07-08T21:26:04Z"}}],"references":[{"type":"WEB","url":"https://git.openssl.org/gitweb/?p=openssl.git%3Ba=commitdiff%3Bh=122a19ab48091c657f7cb1fb3af9fc07bd557bbf"},{"type":"WEB","url":"https://git.openssl.org/gitweb/?p=openssl.git%3Ba=commitdiff%3Bh=8252ee4d90f3f2004d3d0aeeed003ad49c9a7807"},{"type":"ADVISORY","url":"http://seclists.org/fulldisclosure/2021/May/67"},{"type":"ADVISORY","url":"http://seclists.org/fulldisclosure/2021/May/68"},{"type":"ADVISORY","url":"http://seclists.org/fulldisclosure/2021/May/70"},{"type":"ADVISORY","url":"https://kb.pulsesecure.net/articles/Pulse_Security_Advisories/SA44846"},{"type":"ADVISORY","url":"https://security.gentoo.org/glsa/202103-03"},{"type":"ADVISORY","url":"https://security.netapp.com/advisory/ntap-20210219-0009/"},{"type":"ADVISORY","url":"https://security.netapp.com/advisory/ntap-20210513-0002/"},{"type":"ADVISORY","url":"https://security.netapp.com/advisory/ntap-20240621-0006/"},{"type":"ADVISORY","url":"https://support.apple.com/kb/HT212528"},{"type":"ADVISORY","url":"https://support.apple.com/kb/HT212529"},{"type":"ADVISORY","url":"https://support.apple.com/kb/HT212534"},{"type":"ADVISORY","url":"https://www.debian.org/security/2021/dsa-4855"},{"type":"ADVISORY","url":"https://www.openssl.org/news/secadv/20210216.txt"},{"type":"ADVISORY","url":"https://www.tenable.com/security/tns-2021-03"},{"type":"ADVISORY","url":"https://www.tenable.com/security/tns-2021-09"},{"type":"FIX","url":"https://cert-portal.siemens.com/productcert/pdf/ssa-637483.pdf"},{"type":"FIX","url":"https://www.oracle.com//security-alerts/cpujul2021.html"},{"type":"FIX","url":"https://www.oracle.com/security-alerts/cpuApr2021.html"},{"type":"FIX","url":"https://www.oracle.com/security-alerts/cpuapr2022.html"},{"type":"FIX","url":"https://www.oracle.com/security-alerts/cpuoct2021.html"}],"database_specific":{"unresolved_ranges":[{"cpes":["cpe:2.3:o:apple:ipados:*:*:*:*:*:*:*:*"],"extracted_events":[{"fixed":"14.6"}],"source":"CPE_RANGE","vendor_product":"apple:ipados"},{"cpes":["cpe:2.3:o:apple:iphone_os:*:*:*:*:*:*:*:*"],"extracted_events":[{"fixed":"14.6"}],"source":"CPE_RANGE","vendor_product":"apple:iphone_os"},{"cpes":["cpe:2.3:o:apple:macos:*:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"11.1"},{"fixed":"11.4"}],"source":"CPE_RANGE","vendor_product":"apple:macos"},{"cpes":["cpe:2.3:a:apple:safari:*:*:*:*:*:*:*:*"],"extracted_events":[{"fixed":"14.1.1"}],"source":"CPE_RANGE","vendor_product":"apple:safari"},{"cpes":["cpe:2.3:a:oracle:mysql_enterprise_monitor:*:*:*:*:*:*:*:*"],"extracted_events":[{"fixed":"8.0.23"}],"source":"CPE_RANGE","vendor_product":"oracle:mysql_enterprise_monitor"},{"cpes":["cpe:2.3:a:siemens:sinec_ins:*:*:*:*:*:*:*:*"],"extracted_events":[{"fixed":"1.0"}],"source":"CPE_RANGE","vendor_product":"siemens:sinec_ins"},{"cpes":["cpe:2.3:a:tenable:tenable.sc:*:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"5.13.0"},{"last_affected":"5.17.0"}],"source":"CPE_RANGE","vendor_product":"tenable:tenable.sc"},{"cpes":["cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"10.0"},{"last_affected":"10.0"}],"source":"CPE_STRING","vendor_product":"debian:debian_linux"},{"cpes":["cpe:2.3:a:oracle:business_intelligence:12.2.1.3.0:*:*:*:enterprise:*:*:*","cpe:2.3:a:oracle:business_intelligence:12.2.1.4.0:*:*:*:enterprise:*:*:*","cpe:2.3:a:oracle:business_intelligence:5.5.0.0.0:*:*:*:enterprise:*:*:*","cpe:2.3:a:oracle:business_intelligence:5.9.0.0.0:*:*:*:enterprise:*:*:*"],"extracted_events":[{"introduced":"5.5.0.0.0"},{"last_affected":"5.5.0.0.0"},{"introduced":"5.9.0.0.0"},{"last_affected":"5.9.0.0.0"},{"introduced":"12.2.1.3.0"},{"last_affected":"12.2.1.3.0"},{"introduced":"12.2.1.4.0"},{"last_affected":"12.2.1.4.0"}],"source":"CPE_STRING","vendor_product":"oracle:business_intelligence"},{"cpes":["cpe:2.3:a:oracle:communications_cloud_native_core_policy:1.15.0:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"1.15.0"},{"last_affected":"1.15.0"}],"source":"CPE_STRING","vendor_product":"oracle:communications_cloud_native_core_policy"},{"cpes":["cpe:2.3:a:oracle:enterprise_manager_for_storage_management:13.4.0.0:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"13.4.0.0"},{"last_affected":"13.4.0.0"}],"source":"CPE_STRING","vendor_product":"oracle:enterprise_manager_for_storage_management"},{"cpes":["cpe:2.3:a:oracle:enterprise_manager_ops_center:12.4.0.0:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"12.4.0.0"},{"last_affected":"12.4.0.0"}],"source":"CPE_STRING","vendor_product":"oracle:enterprise_manager_ops_center"},{"cpes":["cpe:2.3:a:oracle:essbase:21.2:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"21.2"},{"last_affected":"21.2"}],"source":"CPE_STRING","vendor_product":"oracle:essbase"},{"cpes":["cpe:2.3:a:oracle:jd_edwards_world_security:a9.4:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"a9.4"},{"last_affected":"a9.4"}],"source":"CPE_STRING","vendor_product":"oracle:jd_edwards_world_security"},{"cpes":["cpe:2.3:a:oracle:peoplesoft_enterprise_peopletools:8.57:*:*:*:*:*:*:*","cpe:2.3:a:oracle:peoplesoft_enterprise_peopletools:8.58:*:*:*:*:*:*:*","cpe:2.3:a:oracle:peoplesoft_enterprise_peopletools:8.59:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"8.57"},{"last_affected":"8.57"},{"introduced":"8.58"},{"last_affected":"8.58"},{"introduced":"8.59"},{"last_affected":"8.59"}],"source":"CPE_STRING","vendor_product":"oracle:peoplesoft_enterprise_peopletools"},{"cpes":["cpe:2.3:a:oracle:zfs_storage_appliance_kit:8.8:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"8.8"},{"last_affected":"8.8"}],"source":"CPE_STRING","vendor_product":"oracle:zfs_storage_appliance_kit"},{"cpes":["cpe:2.3:a:siemens:sinec_ins:1.0:-:*:*:*:*:*:*","cpe:2.3:a:siemens:sinec_ins:1.0:sp1:*:*:*:*:*:*"],"extracted_events":[{"introduced":"1.0-NA"},{"last_affected":"1.0-NA"},{"introduced":"1.0-sp1"},{"last_affected":"1.0-sp1"}],"source":"CPE_STRING","vendor_product":"siemens:sinec_ins"},{"cpes":["cpe:2.3:a:tenable:nessus_network_monitor:5.11.0:*:*:*:*:*:*:*","cpe:2.3:a:tenable:nessus_network_monitor:5.11.1:*:*:*:*:*:*:*","cpe:2.3:a:tenable:nessus_network_monitor:5.12.0:*:*:*:*:*:*:*","cpe:2.3:a:tenable:nessus_network_monitor:5.12.1:*:*:*:*:*:*:*","cpe:2.3:a:tenable:nessus_network_monitor:5.13.0:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"5.11.0"},{"last_affected":"5.11.0"},{"introduced":"5.11.1"},{"last_affected":"5.11.1"},{"introduced":"5.12.0"},{"last_affected":"5.12.0"},{"introduced":"5.12.1"},{"last_affected":"5.12.1"},{"introduced":"5.13.0"},{"last_affected":"5.13.0"}],"source":"CPE_STRING","vendor_product":"tenable:nessus_network_monitor"}]},"severity":[{"type":"CVSS_V3","score":"CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H"}]}