Inconsistent interpretation of HTTP requests in IBM WebSphere Application Server and IBM WebSphere Application Server Liberty - CVE-2022-34165
Published: November 10, 2022
Vulnerability details
The vulnerability allows a remote attacker to perform HTTP request smuggling attacks.
The vulnerability exists due to improper validation of HTTP requests. A remote attacker can send a specially crafted HTTP request to the server and smuggle arbitrary HTTP headers.
Successful exploitation of vulnerability may allow an attacker to poison HTTP cache and perform phishing attacks.
Affected software
IBM WebSphere Application Server Liberty
MobileFirst Platform
Rational Asset Analyzer
IBM Virtualization Engine TS7700 3948-VED
IBM InfoSphere Identity Insight
PowerVM NovaLink
IBM Planning Analytics Workspace
Answer Retrieval for Watson Discovery On Prem
IBM Cloud Pak for Watson AIOps
InfoSphere Global Name Management
IBM Security Directory Server
IBM Security Directory Suite
IBM Spectrum Protect Client Management Service
IBM MQ Appliance
Jazz for Service Management
Log Analysis
IBM SPSS Analytic Server
IBM Watson Discovery for IBM Cloud Pak for Data
IBM Tivoli System Automation Application Manager
IBM Intelligent Operations Center
IBM Spectrum Control
IBM Sterling Control Center
IBM Tivoli Netcool Impact
IBM TXSeries for Multiplatforms
IBM SPSS Collaboration and Deployment Services
IBM Transformation Extender Advanced
IBM Common Licensing
IBM Security Verify Governance
InfoSphere Master Data Management
IBM Cloud Application Business Insights
IBM Operations Analytics Predictive Insights
IBM Cloud Pak for Multicloud Management Monitoring
IBM Cloud Transformation Advisor
Content Collector for Email
IBM Match 360
IBM Watson Knowledge Catalog in Cloud Pak for Data
IBM Sterling B2B Integrator
IBM Spectrum Scale for IBM Elastic Storage Server
IBM Elastic Storage System
IBM Tivoli Monitoring
IBM Cloud Application Performance Management (APM)
IBM Spectrum Protect Operations Center
Maximo Manage Application in IBM Maximo Application Suite
CICS Transaction Gateway
IBM MQ
IBM Robotic Process Automation
IBM Cloud Pak System
IBM Sterling Global Mailbox (GM)
IBM i
IBM Tivoli Application Dependency Discovery Manager
Virtualization Engine TS7700 3957-VEC
Virtualization Engine TS7700 3957-VED
IBM Security Verify Access
IBM DS8000 Hardware Management Console
Planning Analytics Local
IBM Cognos Analytics
IBM Spectrum Scale
IBM FileNet Content Manager
IBM Spectrum Protect for Space Management
IBM Spectrum Protect for Virtual Environments: Data Protection for VMware
IBM Spectrum Protect for Virtual Environments: Data Protection for Hyper-V
IBM Spectrum Protect Backup-Archive Client
IBM License Metric Tool
IBM CICS TX Advanced
IBM CICS TX Standard
IBM InfoSphere Information Server
How to mitigate CVE-2022-34165
IBM Cloud Pak System - update to 2.3.3.6
IBM Watson Discovery for IBM Cloud Pak for Data - update to 4.6.0
IBM Intelligent Operations Center - update to 5.2.4
IBM Spectrum Control - update to 5.4.9
IBM Sterling Global Mailbox (GM) - addressed in versions 6.0.3.8, 6.1.2.1
IBM Sterling Control Center - update to 6.1.3.0.14
IBM Tivoli Netcool Impact - update to 7.1.0.28
Virtualization Engine TS7700 3957-VEC - addressed in versions 8.51.2.12 VTD_EXEC.900, 8.52.102.13 VTD_EXEC.901, 8.52.200.111 VTD_EXEC.902, 8.53.0.63 VTD_EXEC.903
Virtualization Engine TS7700 3957-VED - addressed in versions 8.51.2.12 VTD_EXEC.900, 8.52.102.13 VTD_EXEC.901, 8.52.200.111 VTD_EXEC.902, 8.53.0.63 VTD_EXEC.903
IBM Virtualization Engine TS7700 3948-VED - update to 8.53.0.63 VTD_EXEC.903
IBM Security Verify Access - update to 10.0.5.0
IBM Security Verify Governance - update to 10.0.1.0.3
IBM Cloud Application Business Insights - update to 1.1.7.6
IBM Operations Analytics Predictive Insights - update to 1.3.6.6
PowerVM NovaLink - addressed in versions 2.0.1-220923, 2.0.3.1.1-220923
Planning Analytics Local - update to 2.0.9.16
IBM Planning Analytics Workspace - update to 2.0.83
IBM Cloud Pak for Multicloud Management Monitoring - update to 2.3 Fix Pack 7
Answer Retrieval for Watson Discovery On Prem - update to 2.9.0
IBM Cloud Transformation Advisor - update to 3.3.1
IBM Cloud Pak for Watson AIOps - update to 3.6.1
Content Collector for Email - addressed in versions 4.0.1.9 IF014, 4.0.1.15 IF002
IBM Match 360 - update to 4.5.3
IBM Watson Knowledge Catalog in Cloud Pak for Data - update to 4.6.0
IBM Spectrum Scale - addressed in versions 5.1.2.7, 5.1.6.0
IBM FileNet Content Manager - addressed in versions 5.5.4.0 IF009, 5.5.8.0 IF003, 5.5.9.0 IF001
InfoSphere Global Name Management - addressed in versions 6.0.0.14, 7.0.0.5
IBM Sterling B2B Integrator - addressed in versions 6.0.3.8, 6.1.2.1
IBM Spectrum Scale for IBM Elastic Storage Server - addressed in versions 6.1.2.5, 6.1.5.0
IBM Elastic Storage System - addressed in versions 6.1.2.5, 6.1.5.0
IBM Tivoli Monitoring - update to 6.3.0.7 Plus Service Pack 5
IBM Security Directory Server - update to 6.4.0.27
IBM Security Directory Suite - update to 8.0.1.19
IBM Cloud Application Performance Management (APM) - update to 8.1.4.0.14
IBM Spectrum Protect for Space Management - update to 8.1.17.0
IBM Spectrum Protect for Virtual Environments: Data Protection for VMware - update to 8.1.17.0
IBM Spectrum Protect Backup-Archive Client - update to 8.1.17.0
IBM Spectrum Protect for Virtual Environments: Data Protection for Hyper-V - update to 8.1.17.0
IBM Spectrum Protect Operations Center - update to 8.1.17
IBM Spectrum Protect Client Management Service - update to 8.1.17
Maximo Manage Application in IBM Maximo Application Suite - addressed in versions 8.5.6, 8.6.2
CICS Transaction Gateway - addressed in versions 9.1.0.3, 9.2.0.2, 9.3.0.0
IBM MQ - addressed in versions 9.1.0.12, 9.2.0.7, 9.3.0.2, 9.3.1
IBM MQ Appliance - addressed in versions 9.2.0.6, 9.2.5.3, 9.3.0.1, 9.3.1
IBM License Metric Tool - update to 9.2.30
IBM CICS TX Advanced - addressed in versions 10.1.0.0 ifix12, 11.1.0.0 ifix5
IBM CICS TX Standard - update to 11.1.0.0 ifix5
IBM Cognos Analytics - addressed in versions 11.1.7 Fix Pack 7, 11.2.4.1 IF1
IBM InfoSphere Information Server - addressed in versions 11.7.1.0, 11.7.1.4
IBM Robotic Process Automation - update to 21.0.6
IBM DS8000 Hardware Management Console - update to 89.33.34.0
External References
Related Security Bulletins
- HTTP request smuggling in IBM WebSphere Application Server
- HTTP request smuggling in IBM Master Data Management
- HTTP request smuggling in IBM CP4D Match 360
- HTTP request smuggling in IBM MQ Appliance
- HTTP request smuggling in IBM Rational Asset Analyzer (RAA)
- HTTP request smuggling in IBM Sterling Control Center
- Multiple vulnerabilities in IBM Watson Discovery for IBM Cloud Pak for Data
- Multiple vulnerabilities in IBM Answer Retrieval for Watson Discovery
- Multiple vulnerabilities in IBM Cloud Transformation Advisor
- HTTP request smuggling in IBM Robotic Process Automation
- HTTP request smuggling in IBM InfoSphere Information Server
- HTTP request smuggling in IBM SPSS Collaboration and Deployment Services
- Multiple vulnerabilities in IBM Virtualization Engine TS7700
- HTTP request smuggling in IBM CICS TX Standard
- HTTP request smuggling in IBM CICS TX Advanced
- HTTP request smuggling in IBM CICS TX Advanced
- Multiple vulnerabilities in IBM Spectrum Scale
- HTTP request smuggling in IBM Operations Analytics
- HTTP request smuggling in IBM Elastic Storage Server
- Multiple vulnerabilities in IBM Spectrum Control
- HTTP request smuggling in IBM Spectrum Protect Operations Center and Client Management Service
- HTTP request smuggling in IBM Content Collector for Email
- Multiple vulnerabilities in IBM Spectrum Protect for Virtual Environments
- Multiple vulnerabilities in IBM Spectrum Protect for Space Management
- HTTP request smuggling in IBM Tivoli Application Dependency Discovery Manager
- Multiple vulnerabilities in IBM Spectrum Protect Backup-Archive Client
- Inconsistent interpretation of HTTP requests in IBM Elastic Storage System
- Multiple vulnerabilities in IBM Tivoli Netcool Impact
- Multiple vulnerabilities in IBM Security Verify Governance
- HTTP request smuggling in IBM License Metric Tool
- Multiple vulnerabilities in IBM Cloud Application Business Insights
- Inconsistent interpretation of HTTP requests in IBM InfoSphere Identity Insight
- HTTP request smuggling in in IBM FileNet Content Manager containers
- HTTP request smuggling in IBM Tivoli System Automation Application Manager
- HTTP request smuggling in IBM Jazz for Service Management (JazzSM)
- Inconsistent interpretation of HTTP requests in CICS Transaction Gateway Desktop Edition
- Inconsistent interpretation of HTTP requests in IBM TXSeries for Multiplatforms
- Inconsistent interpretation of HTTP requests in IBM MQ
- Inconsistent interpretation of HTTP requests in IBM Operations Analytics Predictive Insights
- Inconsistent interpretation of HTTP requests in IBM MobileFirst Platform on RHOS
- HTTP request smuggling in IBM SPSS Analytic Server
- Inconsistent interpretation of HTTP requests in IBM Watson Knowledge Catalog for IBM Cloud Pak for Data
- Multiple vulnerabilities in IBM i
- Inconsistent interpretation of HTTP requests in IBM InfoSphere Global Name Management
- Inconsistent interpretation of HTTP requests in IBM Cloud Pak for Watson AIOps
- Multiple vulnerabilities in IBM Security Verify Access
- IBM Sterling Global Mailbox update for WebSphere Application Server
- Inconsistent interpretation of HTTP requests in IBM Sterling B2B Integrator
- Multiple vulnerabilities in IBM Tivoli Monitoring
- Inconsistent interpretation of HTTP requests in IBM Planning Analytics and IBM Planning Analytics Workspace
- Multiple vulnerabilities in IBM Cloud Pak System
- Multiple vulnerabilities in IBM Cognos Analytics
- Inconsistent interpretation of HTTP requests in IBM PowerVM Novalink
- Multiple vulnerabilities in IBM Directory Server and IBM Directory Suite products
- Multiple vulnerabilities in IBM DS8000 Hardware Management Console (HMC)
- Multiple vulnerabilities in IBM Maximo Application Suite - Manage Component
- Inconsistent interpretation of HTTP requests in IBM Intelligent Operations Center (IOC)
- Multiple vulnerabilities in IBM Cloud Pak for Multicloud Management Monitoring
- Multiple vulnerabilities in IBM Application Performance Management
- Multiple vulnerabilities in IBM Common Licensing
- Multiple vulnerabilities in IBM Transformation Extender Advanced