IBM DataPower Gateway 10.6CD 10.6.1.0 through 10.6.5.0 and IBM DataPower Gateway 10.5.0 10.5.0.0 through 10.5.0.20 and IBM DataPower Gateway 10.6.0 10.6.0.0 through 10.6.0.8 IBM DataPower Gateway is vulnerable to cross-site request forgery which could allow an attacker to execute malicious and unauthorized actions transmitted from a user that the website trusts.
IBM DataPower Gateway versions 10.5.0.0-10.5.0.20, 10.6.0.0-10.6.0.8, and 10.6.1.0-10.6.5.0 are vulnerable to Cross-Site Request Forgery (CSRF) attacks that could allow attackers to execute unauthorized actions on behalf of trusted users. With a CVSS score of 6.5 (medium severity) and no patch currently available, organizations must implement immediate compensating controls. This vulnerability poses significant risk to Saudi financial and government institutions that rely on DataPower for API gateway and integration services.
IMMEDIATE ACTIONS:
1. Inventory all IBM DataPower Gateway instances in your environment and identify those running affected versions (10.5.0.0-10.5.0.20, 10.6.0.0-10.6.0.8, 10.6.1.0-10.6.5.0)
2. Implement SameSite cookie attributes (Strict or Lax) on all DataPower-managed sessions
3. Enable CSRF token validation on all state-changing operations (POST, PUT, DELETE, PATCH)
4. Restrict DataPower administrative console access to internal networks only using firewall rules
5. Implement Content Security Policy (CSP) headers to prevent cross-origin requests
PATCHING GUIDANCE:
- Monitor IBM security advisories for patch availability (expected Q1 2025)
- Plan upgrade path to patched versions when available
- Test patches in non-production environments first
COMPENSATING CONTROLS:
1. Deploy WAF (Web Application Firewall) in front of DataPower with CSRF protection rules
2. Implement strict CORS policies allowing only trusted origins
3. Enforce multi-factor authentication for all administrative access
4. Monitor and log all API calls for anomalous patterns
5. Implement rate limiting on sensitive API endpoints
6. Use reverse proxy with CSRF token validation
DETECTION RULES:
- Alert on POST/PUT/DELETE requests lacking valid CSRF tokens
- Monitor for requests with mismatched Referer/Origin headers
- Track unusual API call patterns from external origins
- Log all administrative console access attempts with source IP validation
الإجراءات الفورية:
1. قم بحصر جميع مثيلات IBM DataPower Gateway وتحديد تلك التي تعمل بالإصدارات المتأثرة
2. تفعيل سمات ملفات تعريف الارتباط SameSite على جميع الجلسات
3. تفعيل التحقق من رموز CSRF على جميع العمليات التي تغير الحالة
4. تقييد الوصول إلى وحدة التحكم الإدارية للشبكات الداخلية فقط
5. تطبيق رؤوس سياسة أمان المحتوى (CSP)
إرشادات التصحيح:
- مراقبة إشعارات أمان IBM للحصول على التحديثات
- التخطيط لمسار الترقية عند توفر التصحيحات
- اختبار التصحيحات في بيئات غير الإنتاج
الضوابط التعويضية:
1. نشر جدار حماية تطبيقات الويب (WAF) أمام DataPower
2. تطبيق سياسات CORS صارمة
3. فرض المصادقة متعددة العوامل للوصول الإداري
4. مراقبة وتسجيل جميع استدعاءات API
5. تطبيق تحديد معدل على نقاط نهاية API الحساسة
6. استخدام خادم وكيل عكسي مع التحقق من رموز CSRF
قواعد الكشف:
- تنبيهات على طلبات POST/PUT/DELETE بدون رموز CSRF صحيحة
- مراقبة الطلبات برؤوس Referer/Origin غير متطابقة
- تتبع أنماط استدعاءات API غير العادية من أصول خارجية
- تسجيل جميع محاولات الوصول إلى وحدة التحكم الإدارية