Server-Side Request Forgery (SSRF) in Apache Batik - CVE-2020-11987
Published: April 23, 2021 / Updated: September 22, 2022
Vulnerability details
The disclosed vulnerability allows a remote attacker to perform SSRF attacks.
The vulnerability exists due to insufficient validation of user-supplied input. A remote attacker can send a specially crafted HTTP request and trick the application to initiate requests to arbitrary systems.
Successful exploitation of this vulnerability may allow a remote attacker gain access to sensitive data, located in the local network or send malicious requests to other servers from the vulnerable system.
Affected software
Oracle Insurance Policy Administration Operational Data Store for Life and Annuity
Oracle Enterprise Repository
Oracle Fusion Middleware MapViewer
Gentoo Linux
Amazon Linux AMI
SUSE Linux Enterprise Software Development Kit 12
SUSE Linux Enterprise Server for SAP Applications 12
SUSE Linux Enterprise Server 12
SUSE Linux Enterprise High Performance Computing 12
Ubuntu
openEuler
Fedora
Oracle Product Lifecycle Analytics
Oracle Communications Application Session Controller
Dell Secure Connect Gateway
Oracle Communications Data Model
Oracle Middleware Common Libraries and Tools
Middleware Common Libraries and Tools
Oracle Banking APIs
Oracle Agile Engineering Data Management
Oracle Retail Returns Management
Oracle Retail Central Office
Oracle Retail Back Office
Oracle FLEXCUBE Universal Banking
Oracle Retail Order Broker
Oracle Banking Digital Experience
Oracle Retail Order Management System Cloud Service
Oracle Communications MetaSolv Solution
Oracle Communications Offline Mediation Controller
IBM Qradar SIEM
Oracle WebLogic Server
Fuse
Oracle Retail Point of Service
Instantis EnterpriseTrack
libbatik-java (Ubuntu package)
batik
batik-help
dev-java/batik
xmlgraphics-batik
IBM Tivoli Network Manager (ITNM)
EMC ViPR SRM
Dell EMC Storage Monitoring and Reporting (SMR)
How to mitigate CVE-2020-11987
Dell Secure Connect Gateway - update to 5.12.00.10
IBM Qradar SIEM - addressed in versions 7.3.3 Fix Pack 9, 7.4.3 Fix Pack 1
Oracle FLEXCUBE Universal Banking - update to 14.4.0
libbatik-java (Ubuntu package) - addressed in versions Ubuntu Pro, 1.10-2~18.04.1, 1.12-1ubuntu0.1, 1.14-1ubuntu0.2, 1.14-2ubuntu0.1
batik - update to 1.7-10.10
batik-help - update to 1.10-6
batik - update to 1.10-6
batik - addressed in versions 1.14-1.fc34, 1.14-2.fc33
dev-java/batik - update to 1.17
xmlgraphics-batik - update to 1.17-2.7.1
IBM Tivoli Network Manager (ITNM) - update to 4.2.0.16
EMC ViPR SRM - update to 4.9.0.0
Dell EMC Storage Monitoring and Reporting (SMR) - update to 4.9.0.0
Fuse - update to 7.10.0
External References
Related Security Bulletins
- Multiple vulnerabilities in Oracle Communications Application Session Controller
- Improper input validation in Oracle Communications MetaSolv Solution
- Multiple vulnerabilities in Instantis EnterpriseTrack
- Multiple vulnerabilities in Oracle Retail Returns Management
- Multiple vulnerabilities in Oracle Retail Point-of-Service
- Multiple vulnerabilities in Oracle Retail Central Office
- Multiple vulnerabilities in Oracle Retail Back Office
- Multiple vulnerabilities in Oracle Communications Offline Mediation Controller
- Multiple vulnerabilities in Oracle FLEXCUBE Universal Banking
- Improper input validation in Oracle Fusion Middleware MapViewer
- Improper input validation in Oracle Enterprise Repository
- Improper input validation in Oracle Retail Order Management System Cloud Service
- Multiple vulnerabilities in Oracle Retail Order Broker
- Multiple vulnerabilities in Oracle Banking Digital Experience
- Multiple vulnerabilities in Oracle Banking APIs
- Multiple vulnerabilities in Oracle WebLogic Server
- Multiple vulnerabilities in Oracle Product Lifecycle Analytics
- Multiple vulnerabilities in Oracle Agile Engineering Data Management
- Multiple vulnerabilities in DELL Secure Connect Gateway Security
- Multiple vulnerabilities in IBM QRadar SIEM
- SSRF in Apache Batik
- Server-Side Request Forgery (SSRF) in Oracle Communications Data Model
- Multiple vulnerabilities in Middleware Common Libraries and Tools
- Amazon Linux AMI update for batik
- Multiple vulnerabilities in Oracle Insurance Policy Administration Operational Data Store for Life and Annuity
- Ubuntu update for batik
- Multiple vulnerabilities in Dell EMC SRM and Dell EMC Storage Monitoring and Reporting (SMR)
- Multiple vulnerabilities in IBM Tivoli Network Manager (ITNM)
- Gentoo update for Apache Batik
- SUSE update for xmlgraphics-batik
- openEuler 20.03 LTS SP1 update for batik
- Multiple vulnerabilities in Fuse 7.10
- Fedora 34 update for batik
- Fedora 33 update for batik
- Multiple vulnerabilities in Oracle Middleware Common Libraries and Tools