IBM SDI 7.2.0.0 through 7.2.0.14 and IBM Security Directory Integrator 10.0.0.0 through 10.0.0.2 could allow a remote attacker to obtain sensitive information when a detailed technical error message is returned in the browser. This information could be used in further attacks against the system.
CVE-2024-28765 is an information disclosure vulnerability in IBM SDI and Security Directory Integrator that exposes sensitive technical details through error messages. While the CVSS score is medium (5.3), the lack of available patches and potential for reconnaissance attacks make this a concern for Saudi organizations using these identity management solutions. The vulnerability could facilitate further targeted attacks against critical infrastructure.
Immediate Actions:
1. Identify all IBM SDI 7.2.0.0-7.2.0.14 and Security Directory Integrator 10.0.0.0-10.0.0.2 instances in your environment
2. Implement web application firewall (WAF) rules to suppress detailed error messages and return generic error responses
3. Disable verbose error reporting in application configuration files
4. Restrict access to SDI administrative interfaces using network segmentation and IP whitelisting
Compensating Controls:
5. Configure error page customization to display generic messages instead of technical details
6. Implement centralized logging and monitoring for error messages to detect reconnaissance attempts
7. Apply HTTP security headers (X-Frame-Options, Content-Security-Policy) to prevent information leakage
8. Monitor for unusual error message patterns that may indicate active reconnaissance
Detection Rules:
9. Alert on repeated HTTP 500/400 errors from same source IP
10. Monitor for patterns of requests designed to trigger error messages
11. Log all access attempts to error pages and technical documentation endpoints
الإجراءات الفورية:
1. تحديد جميع نسخ IBM SDI 7.2.0.0-7.2.0.14 و Security Directory Integrator 10.0.0.0-10.0.0.2 في بيئتك
2. تطبيق قواعد جدار حماية تطبيقات الويب (WAF) لقمع رسائل الخطأ التفصيلية وإرجاع رسائل خطأ عامة
3. تعطيل الإبلاغ عن الأخطاء المفصلة في ملفات تكوين التطبيق
4. تقييد الوصول إلى واجهات إدارة SDI باستخدام تقسيم الشبكة وقائمة IP البيضاء
الضوابط البديلة:
5. تكوين تخصيص صفحات الخطأ لعرض رسائل عامة بدلاً من التفاصيل التقنية
6. تطبيق المراقبة والتسجيل المركزي لرسائل الخطأ للكشف عن محاولات الاستطلاع
7. تطبيق رؤوس أمان HTTP (X-Frame-Options, Content-Security-Policy) لمنع تسرب المعلومات
8. مراقبة أنماط رسائل الخطأ غير العادية التي قد تشير إلى استطلاع نشط
قواعد الكشف:
9. تنبيهات على أخطاء HTTP 500/400 المتكررة من نفس عنوان IP
10. مراقبة أنماط الطلبات المصممة لتشغيل رسائل الخطأ
11. تسجيل جميع محاولات الوصول إلى صفحات الخطأ ونقاط نهاية التوثيق التقني