{"schema_version":"1.9.0","id":"CVE-2023-34462","published":"2023-06-22T23:00:12.104Z","modified":"2026-08-12T14:50:30.982616Z","aliases":["GHSA-6mjq-h674-j845"],"related":["CGA-m8g8-rcvw-x26g","SUSE-SU-2023:2974-1","openSUSE-SU-2024:14442-1"],"summary":"netty-handler SniHandler 16MB allocation","details":"Netty is an asynchronous event-driven network application framework for rapid development of maintainable high performance protocol servers & clients. The `SniHandler` can allocate up to 16MB of heap for each channel during the TLS handshake. When the handler or the channel does not have an idle timeout, it can be used to make a TCP server using the `SniHandler` to allocate 16MB of heap. The `SniHandler` class is a handler that waits for the TLS handshake to configure a `SslHandler` according to the indicated server name by the `ClientHello` record. For this matter it allocates a `ByteBuf` using the value defined in the `ClientHello` record. Normally the value of the packet should be smaller than the handshake packet but there are not checks done here and the way the code is written, it is possible to craft a packet that makes the `SslClientHelloHandler`. This vulnerability has been fixed in version 4.1.94.Final.","affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/netty/netty","events":[{"introduced":"0"},{"fixed":"da1a448d5bc4f36cc1744db93fcaf64e198db2bd"},{"fixed":"535da17e45201ae4278c0479e6162bb4127d4c32"}],"database_specific":{"cpe":"cpe:2.3:a:netty:netty:*:*:*:*:*:*:*:*","extracted_events":[{"introduced":"0"},{"fixed":"4.1.94"}],"source":["CPE_RANGE","REFERENCES"]}}],"versions":["netty-4.1.93.Final","netty-4.1.92.Final","netty-4.1.91.Final","netty-4.1.90.Final","netty-4.1.89.Final","netty-4.1.88.Final","netty-4.1.87.Final","netty-4.1.86.Final","netty-4.1.85.Final","netty-4.1.84.Final","netty-4.1.83.Final","netty-4.1.82.Final","netty-4.1.81.Final","netty-4.1.80.Final","netty-4.1.79.Final","netty-4.1.78.Final","netty-4.1.77.Final","netty-4.1.76.Final","netty-4.1.75.Final","netty-4.1.74.Final","netty-4.1.73.Final","netty-4.1.72.Final","netty-4.1.71.Final","netty-4.1.70.Final","netty-4.1.69.Final","netty-4.1.68.Final","netty-4.1.67.Final","netty-4.1.66.Final","netty-4.1.65.Final","netty-4.1.64.Final","netty-4.1.63.Final","netty-4.1.62.Final","netty-4.1.61.Final","netty-4.1.60.Final","netty-4.1.59.Final","netty-4.1.58.Final","netty-4.1.57.Final","netty-4.1.56.Final","netty-4.1.55.Final","netty-4.1.54.Final","netty-4.1.53.Final","netty-4.1.52.Final","netty-4.1.51.Final","netty-4.1.50.Final","netty-4.1.49.Final","netty-4.1.48.Final","netty-4.1.47.Final","netty-4.1.46.Final","netty-4.1.45.Final","netty-4.1.44.Final","netty-4.1.43.Final","netty-4.1.42.Final","netty-4.1.41.Final","netty-4.1.40.Final","netty-4.1.39.Final","netty-4.1.38.Final","netty-4.1.37.Final","netty-4.1.36.Final","netty-4.1.35.Final","netty-4.1.34.Final","netty-4.1.33.Final","netty-4.1.32.Final","netty-4.1.31.Final","netty-4.1.30.Final","netty-4.1.29.Final","netty-4.1.28.Final","netty-4.1.27.Final","netty-4.1.26.Final","netty-4.1.25.Final","netty-4.1.24.Final","netty-4.1.23.Final","netty-4.1.22.Final","netty-4.1.21.Final","netty-4.1.20.Final","netty-4.1.19.Final","netty-4.1.18.Final","netty-4.1.17.Final","netty-4.1.16.Final","netty-4.1.15.Final","netty-4.1.14.Final","netty-4.1.13.Final","netty-4.1.12.Final","netty-4.1.11.Final","netty-4.1.10.Final","netty-4.1.9.Final","netty-4.1.8.Final","netty-4.1.7.Final","netty-4.1.6.Final","netty-4.1.5.Final","netty-4.1.4.Final","netty-4.1.3.Final","netty-4.1.2.Final","netty-4.1.1.Final","netty-4.1.0.Final","netty-4.1.0.CR7","netty-4.1.0.CR6","netty-4.1.0.CR5","netty-4.1.0.CR4","netty-4.1.0.CR3","netty-4.1.0.CR2","netty-4.1.0.CR1","netty-4.1.0.Beta8","netty-4.1.0.Beta7","netty-4.1.0.Beta6","netty-4.1.0.Beta5","netty-4.1.0.Beta4","netty-4.1.0.Beta3","netty-4.1.0.Beta2","netty-4.1.0.Beta1","netty-4.0.15.Final","netty-4.0.14.Final","netty-4.0.14.Beta1","netty-4.0.13.Final","netty-4.0.12.Final","netty-4.0.11.Final","netty-4.0.10.Final","netty-4.0.8.Final","netty-4.0.7.Final","netty-4.0.6.Final","netty-4.0.5.Final","netty-4.0.4.Final","netty-4.0.3.Final","netty-4.0.2.Final","netty-4.0.1.Final","netty-4.0.0.Final","netty-4.0.0.CR9","netty-4.0.0.CR8","netty-4.0.0.CR7","netty-4.0.0.CR5","netty-4.0.0.CR4","netty-4.0.0.CR3","netty-4.0.0.CR2","netty-4.0.0.CR1","netty-4.0.0.Beta3","netty-4.0.0.Beta2","netty-4.0.0.Beta1","netty-4.0.0.Alpha8","netty-4.0.0.Alpha7","netty-4.0.0.Alpha6","netty-4.0.0.Alpha5","netty-4.0.0.Alpha4","netty-4.0.0.Alpha3","netty-4.0.0.Alpha2","netty-4.0.0.Alpha1"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2023-34462.json","vanir_signatures":[{"deprecated":false,"digest":{"function_hash":"165193632034717707220154351307424676651","length":750},"id":"CVE-2023-34462-12f59caf","signature_type":"Function","signature_version":"v1","source":"https://github.com/netty/netty/commit/535da17e45201ae4278c0479e6162bb4127d4c32","target":{"file":"handler/src/test/java/io/netty/handler/ssl/SniHandlerTest.java","function":"testSniHandlerFiresHandshakeTimeout"}},{"deprecated":false,"digest":{"line_hashes":["326547985886466628500994883648206522345","100363872831185478464415742461153515389","134473425065771694193074496760358425887","321529354048260684725342026410444658134","125687900780498321168405209509824318208","162728637739685184977775211883673373834","240086087023216361185456339844993150317","262129855901239510435671043639031044257","237675216703065483143086393435568603619","157888128409454501410891752807444280890","134710546232106791591482283005815250196","246184775773600869047566607006738342941","230549740030775542268701864580217683522","215633643588823949574360600979263298237","166692212437896530072985061338137343812","84121815496105062111175227205209367419","54103232191868768437299032505158257730","55861057879000580592882460190615064808","141034202119239752327421220627570741483","57091582078079355008198047859758812006","324046849925874647537575604675105685147","338083956323960254566067933713832169517"],"threshold":0.9},"id":"CVE-2023-34462-136be904","signature_type":"Line","signature_version":"v1","source":"https://github.com/netty/netty/commit/535da17e45201ae4278c0479e6162bb4127d4c32","target":{"file":"handler/src/main/java/io/netty/handler/ssl/SslClientHelloHandler.java"}},{"deprecated":false,"digest":{"line_hashes":["114976421376494708139677929025523924825","293360285754156682327771670117142596065","189624670561692941283056127779437670739","291477467318287436851634444515359535469","219596560796406232292852950056679698062","35769730854355006737054590267134600964","81987798905326757836184662042958291912","22160587603089606141831918172353396072","18997778141141917039656511604000836695","59779284461312913565103734854173105175","151314901207917234958537187827995957900","198771164173330995079829407003897705308","265499639854293133724621555626486811908","22168089047736541163138863960874921880","44124446041254067143906324045098835124","307822654906354669679138701189962104080","733831628012748760621680384957670122","301090021861943969635234016772515704012"],"threshold":0.9},"id":"CVE-2023-34462-372bbf8a","signature_type":"Line","signature_version":"v1","source":"https://github.com/netty/netty/commit/535da17e45201ae4278c0479e6162bb4127d4c32","target":{"file":"handler/src/test/java/io/netty/handler/ssl/SniHandlerTest.java"}},{"deprecated":false,"digest":{"function_hash":"221062432204835650231073334131342590035","length":1866},"id":"CVE-2023-34462-85c02d51","signature_type":"Function","signature_version":"v1","source":"https://github.com/netty/netty/commit/535da17e45201ae4278c0479e6162bb4127d4c32","target":{"file":"handler/src/test/java/io/netty/handler/ssl/SniHandlerTest.java","function":"testSslHandlerFiresHandshakeTimeout"}},{"deprecated":false,"digest":{"function_hash":"105748285881415352910773578231706419578","length":91},"id":"CVE-2023-34462-8b41eba1","signature_type":"Function","signature_version":"v1","source":"https://github.com/netty/netty/commit/535da17e45201ae4278c0479e6162bb4127d4c32","target":{"file":"handler/src/main/java/io/netty/handler/ssl/AbstractSniHandler.java","function":"AbstractSniHandler"}},{"deprecated":false,"digest":{"line_hashes":["231869276132787463349285426727172411734","226175305260771043193062602575119000905","315706423225178971470024567183698161437","292298959900403244872962251522900031122","22069626821884902695154490813661595859","10634958802829444716914277111767029604","306430225272153071981249284862438127185","32852882607005403680115912496165734613","66360827375837486588623470926041720142","54110257777774041670637129050023167446","267785115186095336496436761102277329658","84561743246141254778076959660650398113","219769913971794054847200287248948515016","269995156185425877625297791243429451134","205060927263438447969142926014466247351"],"threshold":0.9},"id":"CVE-2023-34462-8e73ef55","signature_type":"Line","signature_version":"v1","source":"https://github.com/netty/netty/commit/535da17e45201ae4278c0479e6162bb4127d4c32","target":{"file":"handler/src/main/java/io/netty/handler/ssl/SniHandler.java"}},{"deprecated":false,"digest":{"function_hash":"219040992716798436917531002558138495985","length":131},"id":"CVE-2023-34462-9c5338c1","signature_type":"Function","signature_version":"v1","source":"https://github.com/netty/netty/commit/535da17e45201ae4278c0479e6162bb4127d4c32","target":{"file":"handler/src/main/java/io/netty/handler/ssl/SniHandler.java","function":"SniHandler"}},{"deprecated":false,"digest":{"function_hash":"54746033514101555539060772314011603678","length":30},"id":"CVE-2023-34462-b01b0c53","signature_type":"Function","signature_version":"v1","source":"https://github.com/netty/netty/commit/535da17e45201ae4278c0479e6162bb4127d4c32","target":{"file":"handler/src/main/java/io/netty/handler/ssl/AbstractSniHandler.java","function":"AbstractSniHandler"}},{"deprecated":false,"digest":{"line_hashes":["55327172782420809733140673763182936531","315509634763310459172700008612190897774","44688800379148318813371262098444179676","216767364227137337574763209841832636469","156608616561068456800565299459654946269","150531777731968065299469167913767761478","76617900917108390016140148527554952531","154756203268290110286116445820004091517"],"threshold":0.9},"id":"CVE-2023-34462-d4447fb5","signature_type":"Line","signature_version":"v1","source":"https://github.com/netty/netty/commit/535da17e45201ae4278c0479e6162bb4127d4c32","target":{"file":"handler/src/main/java/io/netty/handler/ssl/AbstractSniHandler.java"}},{"deprecated":false,"digest":{"function_hash":"86269565831597748302828311677875902654","length":2535},"id":"CVE-2023-34462-de9274f0","signature_type":"Function","signature_version":"v1","source":"https://github.com/netty/netty/commit/535da17e45201ae4278c0479e6162bb4127d4c32","target":{"file":"handler/src/main/java/io/netty/handler/ssl/SslClientHelloHandler.java","function":"decode"}},{"deprecated":false,"digest":{"function_hash":"162620367154204734415397041738380624900","length":50},"id":"CVE-2023-34462-ec6e7ac5","signature_type":"Function","signature_version":"v1","source":"https://github.com/netty/netty/commit/535da17e45201ae4278c0479e6162bb4127d4c32","target":{"file":"handler/src/main/java/io/netty/handler/ssl/SniHandler.java","function":"SniHandler"}}],"vanir_signatures_modified":"2026-08-12T14:50:30Z"}}],"references":[{"type":"ADVISORY","url":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2023/34xxx/CVE-2023-34462.json"},{"type":"ADVISORY","url":"https://github.com/netty/netty/security/advisories/GHSA-6mjq-h674-j845"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2023-34462"},{"type":"ADVISORY","url":"https://security.netapp.com/advisory/ntap-20230803-0001/"},{"type":"ADVISORY","url":"https://security.netapp.com/advisory/ntap-20240621-0007/"},{"type":"ADVISORY","url":"https://www.debian.org/security/2023/dsa-5558"},{"type":"FIX","url":"https://github.com/netty/netty/commit/535da17e45201ae4278c0479e6162bb4127d4c32"}],"database_specific":{"cna_assigner":"GitHub_M","cwe_ids":["CWE-400"],"osv_generated_from":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2023/34xxx/CVE-2023-34462.json"},"severity":[{"type":"CVSS_V3","score":"CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H"}]}