{"id":"CVE-2021-35517","title":"When reading a specially crafted TAR archive, Compress can be made to allocate large amounts of memory that finally leads to an out of memory error even for very small inputs","summary":"When reading a specially crafted TAR archive, Compress can be made to allocate large amounts of memory that finally leads to an out of memory error even for very small inputs. This could be used to mount a denial of service attack agains…","severity":"high","cvss":7.5,"cvssVector":"CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H","cwe":["CWE-130","CWE-770"],"vendor":"apache","product":"commons_compress","affected":["commons_compress >= 1.1, <= 1.20","active_iq_unified_manager","oncommand_insight","banking_apis >= 18.1, <= 18.3","banking_apis = 19.1","banking_apis = 19.2","banking_apis = 20.1","banking_apis = 21.1","banking_digital_experience >= 18.1, <= 18.3","banking_digital_experience = 19.1","banking_digital_experience = 19.2","banking_digital_experience = 20.1","banking_digital_experience = 21.1","banking_enterprise_default_management = 2.7.0","banking_party_management = 2.7.0","banking_payments = 14.5","banking_trade_finance = 14.5","banking_treasury_management = 14.5","business_process_management_suite = 12.2.1.3.0","business_process_management_suite = 12.2.1.4.0","commerce_guided_search = 11.3.2","communications_billing_and_revenue_management = 12.0.0.4","communications_cloud_native_core_service_communication_proxy = 1.14.0","communications_cloud_native_core_unified_data_repository = 1.14.0","communications_diameter_intelligence_hub >= 8.0.0, <= 8.2.3","communications_session_route_manager >= 8.0.0, <= 8.2.5","financial_services_crime_and_compliance_management_studio = 8.0.8.2.0","financial_services_crime_and_compliance_management_studio = 8.0.8.3.0","financial_services_enterprise_case_management = 8.0.7.2.0","financial_services_enterprise_case_management = 8.0.8.1.0","flexcube_universal_banking >= 14.0.0, <= 14.3.0","flexcube_universal_banking = 12.4","flexcube_universal_banking = 14.5","healthcare_data_repository = 8.1.0","insurance_policy_administration = 11.0.2","insurance_policy_administration = 11.1.0","insurance_policy_administration = 11.2.8","insurance_policy_administration = 11.3.0","insurance_policy_administration = 11.3.1","peoplesoft_enterprise_peopletools = 8.57","peoplesoft_enterprise_peopletools = 8.58","peoplesoft_enterprise_peopletools = 8.59","primavera_unifier >= 17.7, <= 17.12","primavera_unifier = 18.8","primavera_unifier = 19.12","primavera_unifier = 20.12","utilities_testing_accelerator = 6.0.0.1.1","utilities_testing_accelerator = 6.0.0.2.2","utilities_testing_accelerator = 6.0.0.3.1","webcenter_portal = 12.2.1.3.0","webcenter_portal = 12.2.1.4.0","communications_messaging_server = 8.1"],"published":"2021-07-13","updated":"2026-10-08","sourceUpdated":"2026-10-08T22:17:10.310","source":"NVD","sourceUrl":"https://nvd.nist.gov/vuln/detail/CVE-2021-35517","references":[{"url":"http://www.openwall.com/lists/oss-security/2021/07/13/3","label":"security@apache.org"},{"url":"http://www.openwall.com/lists/oss-security/2021/07/13/5","label":"security@apache.org"},{"url":"https://commons.apache.org/proper/commons-compress/security-reports.html","label":"security@apache.org"},{"url":"https://lists.apache.org/thread.html/r31f75743ac173b0a606f8ea6ea53f351f386c44e7bcf78ae04007c29%40%3Cissues.flink.apache.org%3E","label":"security@apache.org"},{"url":"https://lists.apache.org/thread.html/r457b2ed564860996b20d938566fe8bd4bfb7c37be8e205448ccb5975%40%3Cannounce.apache.org%3E","label":"security@apache.org"},{"url":"https://lists.apache.org/thread.html/r54afdab05e01de970649c2d91a993f68a6b00cd73e6e34e16c832d46%40%3Cuser.ant.apache.org%3E","label":"security@apache.org"},{"url":"https://lists.apache.org/thread.html/r605d906b710b95f1bbe0036a53ac6968f667f2c249b6fbabada9a940%40%3Cuser.commons.apache.org%3E","label":"security@apache.org"},{"url":"https://lists.apache.org/thread.html/r67ef3c07fe3b8c1b02d48012149d280ad6da8e4cec253b527520fb2b%40%3Cdev.poi.apache.org%3E","label":"security@apache.org"},{"url":"https://lists.apache.org/thread.html/r9f54c0caa462267e0cc68b49f141e91432b36b23348d18c65bd0d040%40%3Cnotifications.skywalking.apache.org%3E","label":"security@apache.org"},{"url":"https://lists.apache.org/thread.html/ra393ffdc7c90a4a37ea023946f390285693795013a642d80fba20203%40%3Cannounce.apache.org%3E","label":"security@apache.org"},{"url":"https://lists.apache.org/thread.html/racd0c0381c8404f298b226cd9db2eaae965b14c9c568224aa3f437ae%40%3Cnotifications.skywalking.apache.org%3E","label":"security@apache.org"},{"url":"https://lists.apache.org/thread.html/rb064d705fdfa44b5dae4c366b369ef6597951083196321773b983e71%40%3Ccommits.pulsar.apache.org%3E","label":"security@apache.org"},{"url":"https://lists.apache.org/thread.html/rb6e1fa80d34e5ada45f72655d84bfd90db0ca44ef19236a49198c88c%40%3Cnotifications.skywalking.apache.org%3E","label":"security@apache.org"},{"url":"https://lists.apache.org/thread.html/rb7adf3e55359819e77230b4586521e5c6874ce5ed93384bdc14d6aee%40%3Cnotifications.skywalking.apache.org%3E","label":"security@apache.org"},{"url":"https://lists.apache.org/thread.html/rba65ed5ddb0586f5b12598f55ec7db3633e7b7fede60466367fbf86a%40%3Cnotifications.skywalking.apache.org%3E","label":"security@apache.org"},{"url":"https://lists.apache.org/thread.html/rd4332baaf6debd03d60deb7ec93bee49e5fdbe958cb6800dff7fb00e%40%3Cnotifications.skywalking.apache.org%3E","label":"security@apache.org"},{"url":"https://lists.apache.org/thread.html/rfba19167efc785ad3561e7ef29f340d65ac8f0d897aed00e0731e742%40%3Cnotifications.skywalking.apache.org%3E","label":"security@apache.org"},{"url":"https://security.netapp.com/advisory/ntap-20211022-0001/","label":"security@apache.org"},{"url":"https://www.oracle.com/security-alerts/cpuapr2022.html","label":"security@apache.org"},{"url":"https://www.oracle.com/security-alerts/cpujan2022.html","label":"security@apache.org"},{"url":"https://www.oracle.com/security-alerts/cpujul2022.html","label":"security@apache.org"},{"url":"https://www.oracle.com/security-alerts/cpuoct2021.html","label":"security@apache.org"},{"url":"http://www.openwall.com/lists/oss-security/2021/07/13/3","label":"af854a3a-2127-422b-91ae-364da2661108"},{"url":"http://www.openwall.com/lists/oss-security/2021/07/13/5","label":"af854a3a-2127-422b-91ae-364da2661108"},{"url":"https://commons.apache.org/proper/commons-compress/security-reports.html","label":"af854a3a-2127-422b-91ae-364da2661108"},{"url":"https://lists.apache.org/thread.html/r31f75743ac173b0a606f8ea6ea53f351f386c44e7bcf78ae04007c29%40%3Cissues.flink.apache.org%3E","label":"af854a3a-2127-422b-91ae-364da2661108"},{"url":"https://lists.apache.org/thread.html/r457b2ed564860996b20d938566fe8bd4bfb7c37be8e205448ccb5975%40%3Cannounce.apache.org%3E","label":"af854a3a-2127-422b-91ae-364da2661108"},{"url":"https://lists.apache.org/thread.html/r54afdab05e01de970649c2d91a993f68a6b00cd73e6e34e16c832d46%40%3Cuser.ant.apache.org%3E","label":"af854a3a-2127-422b-91ae-364da2661108"},{"url":"https://lists.apache.org/thread.html/r605d906b710b95f1bbe0036a53ac6968f667f2c249b6fbabada9a940%40%3Cuser.commons.apache.org%3E","label":"af854a3a-2127-422b-91ae-364da2661108"},{"url":"https://lists.apache.org/thread.html/r67ef3c07fe3b8c1b02d48012149d280ad6da8e4cec253b527520fb2b%40%3Cdev.poi.apache.org%3E","label":"af854a3a-2127-422b-91ae-364da2661108"},{"url":"https://lists.apache.org/thread.html/r9f54c0caa462267e0cc68b49f141e91432b36b23348d18c65bd0d040%40%3Cnotifications.skywalking.apache.org%3E","label":"af854a3a-2127-422b-91ae-364da2661108"},{"url":"https://lists.apache.org/thread.html/ra393ffdc7c90a4a37ea023946f390285693795013a642d80fba20203%40%3Cannounce.apache.org%3E","label":"af854a3a-2127-422b-91ae-364da2661108"},{"url":"https://lists.apache.org/thread.html/racd0c0381c8404f298b226cd9db2eaae965b14c9c568224aa3f437ae%40%3Cnotifications.skywalking.apache.org%3E","label":"af854a3a-2127-422b-91ae-364da2661108"},{"url":"https://lists.apache.org/thread.html/rb064d705fdfa44b5dae4c366b369ef6597951083196321773b983e71%40%3Ccommits.pulsar.apache.org%3E","label":"af854a3a-2127-422b-91ae-364da2661108"},{"url":"https://lists.apache.org/thread.html/rb6e1fa80d34e5ada45f72655d84bfd90db0ca44ef19236a49198c88c%40%3Cnotifications.skywalking.apache.org%3E","label":"af854a3a-2127-422b-91ae-364da2661108"},{"url":"https://lists.apache.org/thread.html/rb7adf3e55359819e77230b4586521e5c6874ce5ed93384bdc14d6aee%40%3Cnotifications.skywalking.apache.org%3E","label":"af854a3a-2127-422b-91ae-364da2661108"},{"url":"https://lists.apache.org/thread.html/rba65ed5ddb0586f5b12598f55ec7db3633e7b7fede60466367fbf86a%40%3Cnotifications.skywalking.apache.org%3E","label":"af854a3a-2127-422b-91ae-364da2661108"},{"url":"https://lists.apache.org/thread.html/rd4332baaf6debd03d60deb7ec93bee49e5fdbe958cb6800dff7fb00e%40%3Cnotifications.skywalking.apache.org%3E","label":"af854a3a-2127-422b-91ae-364da2661108"},{"url":"https://lists.apache.org/thread.html/rfba19167efc785ad3561e7ef29f340d65ac8f0d897aed00e0731e742%40%3Cnotifications.skywalking.apache.org%3E","label":"af854a3a-2127-422b-91ae-364da2661108"},{"url":"https://security.netapp.com/advisory/ntap-20211022-0001/","label":"af854a3a-2127-422b-91ae-364da2661108"},{"url":"https://www.oracle.com/security-alerts/cpuapr2022.html","label":"af854a3a-2127-422b-91ae-364da2661108"},{"url":"https://www.oracle.com/security-alerts/cpujan2022.html","label":"af854a3a-2127-422b-91ae-364da2661108"},{"url":"https://www.oracle.com/security-alerts/cpujul2022.html","label":"af854a3a-2127-422b-91ae-364da2661108"},{"url":"https://www.oracle.com/security-alerts/cpuoct2021.html","label":"af854a3a-2127-422b-91ae-364da2661108"}],"tags":["nvd"],"epss":0.10614,"epssPercentile":0.95687,"ingestedAt":"2026-10-08T23:16:47.321Z","slug":"CVE-2021-35517","body":"## Overview\n\nWhen reading a specially crafted TAR archive, Compress can be made to allocate large amounts of memory that finally leads to an out of memory error even for very small inputs. This could be used to mount a denial of service attack against services that use Compress' tar package.\n\n## Affected\n\n- `commons_compress >= 1.1, <= 1.20`\n- `active_iq_unified_manager`\n- `oncommand_insight`\n- `banking_apis >= 18.1, <= 18.3`\n- `banking_apis = 19.1`\n- `banking_apis = 19.2`\n- `banking_apis = 20.1`\n- `banking_apis = 21.1`\n- `banking_digital_experience >= 18.1, <= 18.3`\n- `banking_digital_experience = 19.1`\n- `banking_digital_experience = 19.2`\n- `banking_digital_experience = 20.1`\n- `banking_digital_experience = 21.1`\n- `banking_enterprise_default_management = 2.7.0`\n- `banking_party_management = 2.7.0`\n- `banking_payments = 14.5`\n- `banking_trade_finance = 14.5`\n- `banking_treasury_management = 14.5`\n- `business_process_management_suite = 12.2.1.3.0`\n- `business_process_management_suite = 12.2.1.4.0`\n- `commerce_guided_search = 11.3.2`\n- `communications_billing_and_revenue_management = 12.0.0.4`\n- `communications_cloud_native_core_service_communication_proxy = 1.14.0`\n- `communications_cloud_native_core_unified_data_repository = 1.14.0`\n- `communications_diameter_intelligence_hub >= 8.0.0, <= 8.2.3`\n- `communications_session_route_manager >= 8.0.0, <= 8.2.5`\n- `financial_services_crime_and_compliance_management_studio = 8.0.8.2.0`\n- `financial_services_crime_and_compliance_management_studio = 8.0.8.3.0`\n- `financial_services_enterprise_case_management = 8.0.7.2.0`\n- `financial_services_enterprise_case_management = 8.0.8.1.0`\n- `flexcube_universal_banking >= 14.0.0, <= 14.3.0`\n- `flexcube_universal_banking = 12.4`\n- `flexcube_universal_banking = 14.5`\n- `healthcare_data_repository = 8.1.0`\n- `insurance_policy_administration = 11.0.2`\n- `insurance_policy_administration = 11.1.0`\n- `insurance_policy_administration = 11.2.8`\n- `insurance_policy_administration = 11.3.0`\n- `insurance_policy_administration = 11.3.1`\n- `peoplesoft_enterprise_peopletools = 8.57`\n- `peoplesoft_enterprise_peopletools = 8.58`\n- `peoplesoft_enterprise_peopletools = 8.59`\n- `primavera_unifier >= 17.7, <= 17.12`\n- `primavera_unifier = 18.8`\n- `primavera_unifier = 19.12`\n- `primavera_unifier = 20.12`\n- `utilities_testing_accelerator = 6.0.0.1.1`\n- `utilities_testing_accelerator = 6.0.0.2.2`\n- `utilities_testing_accelerator = 6.0.0.3.1`\n- `webcenter_portal = 12.2.1.3.0`\n- `webcenter_portal = 12.2.1.4.0`\n- `communications_messaging_server = 8.1`\n\n## Remediation\n\nRefer to the linked advisories for vendor-supplied fixes and affected version ranges.","depth":"twilight","depthScore":43,"depthScoreParts":{"impact":41.3,"likelihood":2.1,"exploitation":0,"ransomware":0},"changes":[]}