IBM WebSphere Application Server - Liberty 17.0.0.3 through 26.0.0.3 IBM WebSphere Application Server Liberty is vulnerable to server-side request forgery (SSRF). This may allow remote attacker to send unauthorized requests from the system, potentially leading to network enumeration or facilitating other attacks.
IBM WebSphere Application Server Liberty versions 17.0.0.3 through 26.0.0.3 contain a server-side request forgery (SSRF) vulnerability that allows remote attackers to send unauthorized requests from the affected system. While the CVSS score is medium (5.4), this vulnerability poses significant risk for network reconnaissance and lateral movement attacks. No patch is currently available, requiring immediate compensating controls implementation.
IMMEDIATE ACTIONS:
1. Identify all WebSphere Liberty instances running versions 17.0.0.3 through 26.0.0.3 across your infrastructure
2. Implement network segmentation to restrict outbound connections from Liberty servers to only necessary destinations
3. Deploy Web Application Firewall (WAF) rules to detect and block SSRF patterns (requests to internal IPs, localhost, metadata services)
4. Enable request logging and monitoring for suspicious outbound connection attempts
COMPENSATING CONTROLS:
5. Implement strict egress filtering at network perimeter - whitelist only required external destinations
6. Disable or restrict HTTP client functionality in Liberty if not required for business operations
7. Apply principle of least privilege to service accounts running Liberty processes
8. Implement network-level controls blocking access to internal IP ranges (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16) from Liberty servers
DETECTION:
9. Monitor for HTTP requests to internal IP addresses, 127.0.0.1, localhost, or cloud metadata endpoints (169.254.169.254)
10. Alert on unusual outbound connections from Liberty application servers
11. Review Liberty access logs for requests containing internal IP addresses or suspicious URL patterns
12. Implement IDS/IPS signatures for SSRF attack patterns
PATCHING STRATEGY:
13. Monitor IBM security advisories for patch availability
14. Plan upgrade to patched version once available (post-26.0.0.3)
15. Test patches in non-production environment before deployment
الإجراءات الفورية:
1. تحديد جميع مثيلات WebSphere Liberty التي تعمل بالإصدارات من 17.0.0.3 إلى 26.0.0.3 عبر البنية التحتية
2. تنفيذ تقسيم الشبكة لتقييد الاتصالات الصادرة من خوادم Liberty إلى الوجهات الضرورية فقط
3. نشر قواعد جدار حماية تطبيقات الويب (WAF) للكشف عن أنماط SSRF وحجبها
4. تفعيل تسجيل المراقبة لمحاولات الاتصال الصادرة المريبة
الضوابط التعويضية:
5. تنفيذ تصفية الخروج الصارمة على محيط الشبكة - قائمة بيضاء للوجهات الخارجية المطلوبة فقط
6. تعطيل أو تقييد وظيفة عميل HTTP في Liberty إذا لم تكن مطلوبة للعمليات
7. تطبيق مبدأ أقل امتياز على حسابات الخدمة التي تشغل عمليات Liberty
8. تنفيذ ضوابط على مستوى الشبكة لحجب الوصول إلى نطاقات IP الداخلية من خوادم Liberty
الكشف:
9. مراقبة طلبات HTTP إلى عناوين IP الداخلية أو 127.0.0.1 أو نقاط نهاية البيانات الوصفية
10. تنبيهات على الاتصالات الصادرة غير العادية من خوادم تطبيقات Liberty
11. مراجعة سجلات الوصول في Liberty للطلبات التي تحتوي على عناوين IP داخلية
12. تنفيذ توقيعات IDS/IPS لأنماط هجمات SSRF
استراتيجية التصحيح:
13. مراقبة استشارات أمان IBM لتوفر التصحيحات
14. التخطيط للترقية إلى الإصدار المصحح عند توفره
15. اختبار التصحيحات في بيئة غير الإنتاج قبل النشر