Server-Side Request Forgery (SSRF) in Apache Batik - CVE-2022-44729
Published: August 25, 2023
Vulnerability details
The disclosed vulnerability allows a remote attacker to perform SSRF attacks.
The vulnerability exists due to insufficient validation of user-supplied input. A remote attacker can send a specially crafted HTTP request and trick the application to initiate requests to arbitrary systems.
Successful exploitation of this vulnerability may allow a remote attacker gain access to sensitive data, located in the local network or send malicious requests to other servers from the vulnerable system.
Affected software
Oracle Business Process Management Suite
IBM Integration Bus
IBM Business Automation Workflow
Jira Service Management Data Center
Jira Service Management Server
IBM Intelligent Operations Center
Oracle Middleware Common Libraries and Tools
Middleware Common Libraries and Tools
Dell Secure Connect Gateway
IBM Maximo Asset Management
IBM Cloud Application Performance Management (APM)
IBM Maximo Application Suite
Gentoo Linux
SUSE Linux Enterprise Server 15
SUSE Linux Enterprise High Performance Computing 12
SUSE Linux Enterprise Server 12
SUSE Linux Enterprise Server for SAP Applications 12
SUSE Linux Enterprise Software Development Kit 12
SUSE Linux Enterprise Desktop 15
SUSE Linux Enterprise High Performance Computing 15
SUSE Linux Enterprise Real Time 15
SUSE Linux Enterprise Server for SAP Applications 15
Development Tools Module
openSUSE Leap
openEuler
Oracle Database Server
Oracle Financial Services Revenue Management and Billing
Oracle Business Intelligence Enterprise Edition
Financial Reporting
Engineering Test Management
IBM Business Automation Manager Open Editions
IBM Engineering Systems Design Rhapsody
Juniper Secure Analytics (JSA)
IBM Qradar SIEM
Red Hat Process Automation Manager (formerly JBoss BPM Suite)
Oracle WebLogic Server
dev-java/batik
batik-help
batik
xmlgraphics-batik
xmlgraphics-batik-rasterizer
xmlgraphics-batik-slideshow
xmlgraphics-batik-javadoc
xmlgraphics-batik-squiggle
xmlgraphics-batik-ttf2svg
xmlgraphics-batik-svgpp
xmlgraphics-batik-css
xmlgraphics-batik-demo
Red Hat Camel for Spring Boot
IBM App Connect Enterprise
How to mitigate CVE-2022-44729
Oracle Database Server - update to 19.3
Oracle Financial Services Revenue Management and Billing - update to 3.2.0.0.0
Jira Service Management Data Center - addressed in versions 4.20.30, 5.4.15, 5.12.2
Jira Service Management Server - addressed in versions 4.20.30, 5.4.15, 5.12.2
IBM Intelligent Operations Center - update to 5.2.5
Juniper Secure Analytics (JSA) - update to 7.5.0 UP7 IF02
IBM Qradar SIEM - update to 7.5.0 Update Pack 7 IF02
Red Hat Process Automation Manager (formerly JBoss BPM Suite) - update to 7.13.5
dev-java/batik - update to 1.17
batik-help - update to 1.17-1
batik - update to 1.17-1
xmlgraphics-batik - addressed in versions 1.17-2.7.1, 1.17-150200.4.7.1
xmlgraphics-batik-rasterizer - update to 1.17-150200.4.7.1
xmlgraphics-batik-slideshow - update to 1.17-150200.4.7.1
xmlgraphics-batik-javadoc - update to 1.17-150200.4.7.1
xmlgraphics-batik-squiggle - update to 1.17-150200.4.7.1
xmlgraphics-batik-ttf2svg - update to 1.17-150200.4.7.1
xmlgraphics-batik-svgpp - update to 1.17-150200.4.7.1
xmlgraphics-batik-css - update to 1.17-150200.4.7.1
xmlgraphics-batik-demo - update to 1.17-150200.4.7.1
Red Hat Camel for Spring Boot - update to 4.0.0
Dell Secure Connect Gateway - update to 5.20.00.10
Engineering Test Management - addressed in versions 7.0.1.0.23, 7.0.2.0.25
IBM Maximo Asset Management - addressed in versions 7.6.1.2.40, 7.6.1.3.15
IBM Business Automation Manager Open Editions - update to 8.0.5
IBM Cloud Application Performance Management (APM) - update to 8.1.4.0.15
IBM Maximo Application Suite - addressed in versions 8.6.8, 8.7.3
IBM Engineering Systems Design Rhapsody - addressed in versions 9.0.1.0.6, 9.0.2.0.2
IBM App Connect Enterprise - addressed in versions 11.0.0.23, 12.0.10.0
External References
Related Security Bulletins
- Multiple SSRF vulnerabilities in Apache Batik
- Multiple vulnerabilities in IBM Engineering Test Management (ETM)
- Multiple vulnerabilities in IBM App Connect Enterprise Toolkit and the IBM Integration Bus Toolkit
- Multiple vulnerabilities in Oracle Database Server
- Multiple vulnerabilities in Red Hat Integration Camel for Spring Boot 4.0
- Multiple vulnerabilities in Middleware Common Libraries and Tools
- Multiple vulnerabilities in Oracle WebLogic Server
- Multiple vulnerabilities in IBM QRadar SIEM
- Multiple vulnerabilities in Dell Secure Connect Gateway
- Multiple vulnerabilities in Juniper Secure Analytics (JSA)
- Multiple vulnerabilities in IBM Business Automation Workflow
- Gentoo update for Apache Batik
- Multiple vulnerabilities in IBM Maximo Asset Management
- Multiple vulnerabilities in IBM Maximo Application Suite - Manage Component
- Multiple vulnerabilities in Oracle Business Process Management Suite
- Multiple vulnerabilities in Oracle Financial Services Revenue Management and Billing
- Multiple vulnerabilities in Oracle Business Intelligence Enterprise Edition
- Server-Side Request Forgery (SSRF) in Financial Reporting
- Multiple vulnerabilities in IBM Application Performance Management
- SUSE update for xmlgraphics-batik
- SUSE update for xmlgraphics-batik
- openEuler update for batik
- Multiple vulnerabilities in Red Hat Process Automation Manager 7.13
- Multiple vulnerabilities in IBM Business Automation Manager Open Editions
- Jira Service Management Data Center and Server update for batik-bridge
- Multiple vulnerabilities in IBM Intelligent Operations Center (IOC)
- Multiple vulnerabilities in IBM Engineering Systems Design Rhapsody
- Multiple vulnerabilities in Oracle Middleware Common Libraries and Tools