Server-Side Request Forgery (SSRF) in request - CVE-2023-28155

 

Server-Side Request Forgery (SSRF) in request - CVE-2023-28155

Published: May 30, 2023


Vulnerability identifier: #VU76617
CSH Severity: Medium
CVSS v4.0: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:L/VI:L/VA:N/SC:L/SI:N/SA:N/E:U/U:Green
CVE-ID: CVE-2023-28155
CWE-ID: CWE-918
Exploitation vector: Remote access
Exploit availability: No public exploit available
Affected software:
request
Astronomer with IBM
watsonx Orchestrate Cartridge for IBM Cloud Pak for Data
Storage Defender – Data Protect
DB2 on Cloud Pak for Data
IBM Maximo Application Suite - AI Broker
IBM Watson Assistant for IBM Cloud Pak for Data
Netcool Operations Insight
IBM Cloud Transformation Advisor
IBM Watson Knowledge Catalog in Cloud Pak for Data
IBM Decision Optimization for Cloud Pak for Data
App Connect Enterprise Certified Container
IBM Spectrum Protect Plus
PowerProtect Data Manager
Automation Assets in IBM Cloud Pak for Integration (CP4I)
Cloud Pak for Security (CP4S)
IBM QRadar Data Synchronization App
Event Streams
IBM Edge Application Manager
IBM Cloud Pak System
IBM App Connect Enterprise

Detailed vulnerability description

The disclosed vulnerability allows a remote attacker to perform SSRF attacks.

The vulnerability exists due to insufficient validation of user-supplied input. A remote attacker can send a specially crafted HTTP request and trick the application to initiate requests to arbitrary systems.

Successful exploitation of this vulnerability may allow a remote attacker gain access to sensitive data, located in the local network or send malicious requests to other servers from the vulnerable system.


How to mitigate CVE-2023-28155

Cybersecurity Help is currently unaware of any official solution to address this vulnerability.

Sources