IBM Verify Identity Access Container 11.0 through 11.0.2 and IBM Security Verify Access Container 10.0 through 10.0.9.1 and IBM Verify Identity Access 11.0 through 11.0.2 and IBM Security Verify Access 10.0 through 10.0.9.1 IBM Security Verify could allow a remote attacker to access sensitive information due to an inconsistent interpretation of an HTTP request by a reverse proxy.
IBM Security Verify versions 10.0-10.0.9.1 and 11.0-11.0.2 contain an HTTP request smuggling vulnerability (CWE-444) that could allow remote attackers to bypass reverse proxy security controls and access sensitive information. This vulnerability affects identity and access management systems critical to Saudi organizations' authentication infrastructure. No patch is currently available, requiring immediate compensating controls.
IMMEDIATE ACTIONS:
1. Inventory all IBM Security Verify deployments (versions 10.0-10.0.9.1 and 11.0-11.0.2) across your organization
2. Implement strict reverse proxy validation rules to detect HTTP request smuggling attempts
3. Enable detailed logging of all HTTP requests and responses at the reverse proxy layer
4. Restrict network access to IBM Security Verify to trusted internal networks only
COMPENSATING CONTROLS:
1. Deploy Web Application Firewall (WAF) rules to detect and block CL.TE (Content-Length/Transfer-Encoding) and TE.CL request smuggling patterns
2. Implement request header normalization and validation at the reverse proxy
3. Enforce HTTP/1.1 strict compliance checking
4. Monitor for suspicious authentication bypass attempts and anomalous access patterns
DETECTION RULES:
1. Alert on requests with conflicting Content-Length and Transfer-Encoding headers
2. Monitor for multiple requests in single TCP connection with unusual timing
3. Track authentication failures followed by successful access without re-authentication
4. Log all requests bypassing expected reverse proxy validation
PATCHING STRATEGY:
1. Contact IBM Security for emergency patches or workarounds
2. Plan upgrade to patched versions immediately upon availability
3. Test patches in isolated environment before production deployment
الإجراءات الفورية:
1. قم بحصر جميع نشرات IBM Security Verify (الإصدارات 10.0-10.0.9.1 و11.0-11.0.2) عبر مؤسستك
2. تطبيق قواعد التحقق الصارمة للوكيل العكسي للكشف عن محاولات تهريب طلبات HTTP
3. تفعيل تسجيل مفصل لجميع طلبات واستجابات HTTP على مستوى الوكيل العكسي
4. تقييد الوصول إلى الشبكة إلى IBM Security Verify للشبكات الداخلية الموثوقة فقط
الضوابط التعويضية:
1. نشر قواعد جدار حماية تطبيقات الويب للكشف عن أنماط تهريب الطلبات CL.TE و TE.CL
2. تطبيق تطبيع والتحقق من رؤوس الطلب على مستوى الوكيل العكسي
3. فرض فحص الامتثال الصارم لـ HTTP/1.1
4. مراقبة محاولات تجاوز المصادقة المريبة والأنماط غير الطبيعية
قواعد الكشف:
1. تنبيه على الطلبات ذات رؤوس Content-Length و Transfer-Encoding المتضاربة
2. مراقبة طلبات متعددة في اتصال TCP واحد بتوقيت غير عادي
3. تتبع فشل المصادقة متبوعاً بالوصول الناجح بدون إعادة مصادقة
4. تسجيل جميع الطلبات التي تتجاوز التحقق المتوقع للوكيل العكسي