IBM webMethods Integration (on prem) -Integration Server 10.15 through IS_10.15_Core_Fix2611.1 to IS_11.1_Core_Fix10 IBM webMethods Integration is vulnerable to server-side request forgery (SSRF). This may allow an authenticated attacker to send unauthorized requests from the system, potentially leading to network enumeration or facilitating other attacks.
IBM webMethods Integration Server versions 10.15 through 11.1 contain a server-side request forgery (SSRF) vulnerability that allows authenticated attackers to send unauthorized requests from the affected system. While requiring authentication, this vulnerability enables network enumeration and can facilitate lateral movement or further attacks within enterprise networks. No patch is currently available, requiring immediate compensating controls.
Immediate Actions:
1. Identify all IBM webMethods Integration Server instances running versions 10.15 through 11.1 in your environment
2. Restrict network access to webMethods Integration Server to only authorized users and systems
3. Implement strict authentication and authorization controls for webMethods users
4. Monitor and log all outbound requests from webMethods Integration Server
Compensating Controls (until patch available):
1. Deploy network segmentation to isolate webMethods servers from sensitive internal systems
2. Implement egress filtering to restrict outbound connections from webMethods servers to only necessary destinations
3. Use Web Application Firewall (WAF) rules to detect and block SSRF patterns in requests
4. Enable detailed audit logging for all webMethods Integration Server activities
5. Implement IP whitelisting for allowed outbound destinations
Detection Rules:
1. Monitor for unusual outbound HTTP/HTTPS requests from webMethods Integration Server processes
2. Alert on requests to internal IP ranges (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16) originating from webMethods
3. Track requests to localhost, 127.0.0.1, or metadata service endpoints (169.254.169.254)
4. Monitor for requests to non-standard ports from webMethods servers
Patching Strategy:
1. Contact IBM support for patch availability timeline
2. Prepare test environment for patch deployment once available
3. Develop rollback procedures before applying patches
الإجراءات الفورية:
1. تحديد جميع نسخ IBM webMethods Integration Server التي تعمل بالإصدارات 10.15 إلى 11.1 في بيئتك
2. تقييد الوصول إلى الشبكة لخادم webMethods Integration Server للمستخدمين والأنظمة المصرح لهم فقط
3. تطبيق ضوابط مصادقة وتفويض صارمة لمستخدمي webMethods
4. مراقبة وتسجيل جميع الطلبات الصادرة من خادم webMethods Integration Server
الضوابط التعويضية (حتى توفر التصحيح):
1. نشر تقسيم الشبكة لعزل خوادم webMethods عن الأنظمة الداخلية الحساسة
2. تطبيق تصفية الخروج لتقييد الاتصالات الصادرة من خوادم webMethods إلى الوجهات الضرورية فقط
3. استخدام قواعد جدار الحماية لتطبيقات الويب (WAF) للكشف عن أنماط SSRF وحجبها
4. تفعيل تسجيل التدقيق التفصيلي لجميع أنشطة خادم webMethods Integration Server
5. تطبيق قائمة بيضاء للعناوين المسموح بها للاتصالات الصادرة
قواعد الكشف:
1. مراقبة طلبات HTTP/HTTPS الصادرة غير العادية من عمليات webMethods Integration Server
2. تنبيهات للطلبات إلى نطاقات IP الداخلية الناشئة من webMethods
3. تتبع الطلبات إلى localhost أو نقاط نهاية خدمات البيانات الوصفية
4. مراقبة الطلبات إلى المنافذ غير القياسية من خوادم webMethods
استراتيجية التصحيح:
1. التواصل مع دعم IBM لمعرفة جدول توفر التصحيح
2. تحضير بيئة اختبار لنشر التصحيح عند توفره
3. تطوير إجراءات التراجع قبل تطبيق التصحيحات