LDAP injection in Apache Derby - CVE-2022-46337
Published: November 28, 2023
Vulnerability details
The vulnerability allows a remote attacker to bypass authentication process.
The vulnerability exists due to improper input validation when processing DLAP queries. A remote non-authenticated attacker can send a specially crafted LDAP query to the application, bypass authentication process and gain unauthorized access to the application.
Affected software
IBM Operations Analytics Predictive Insights
IBM Transformation Extender Advanced
IBM Integration Bus
Oracle Middleware Common Libraries and Tools
Oracle Enterprise Data Quality
Jazz for Service Management
Netcool Operations Insight
IBM Watson Discovery for IBM Cloud Pak for Data
IBM Spectrum Control
IBM Tivoli Netcool Impact
IBM Cloud Application Performance Management (APM)
IBM SPSS Collaboration and Deployment Services
IBM TXSeries for Multiplatforms
IBM Business Automation Workflow
IBM Cloud Pak for Multicloud Management
IBM Cloud Pak System
DB2 Data Management Console
webMethods BPM
Oracle FLEXCUBE Private Banking
Oracle Application Testing Suite
IBM Cloud Pak for Watson AIOps
DB2 Warehouse on Cloud Pak for Data
DB2 on Cloud Pak for Data
IBM Engineering Lifecycle Optimization - Publishing
Oracle Solaris Cluster
IBM Qradar SIEM
Dell Data Lakehouse
Jazz Reporting Service
Juniper Secure Analytics (JSA)
IBM CICS TX Advanced
IBM App Connect Enterprise
IBM CICS TX Standard
Oracle Commerce Guided Search
Oracle Fusion Middleware MapViewer
Oracle Documaker
Operational Decision Manager
Oracle Retail Integration Bus
watsonx.data
How to mitigate CVE-2022-46337
IBM Operations Analytics Predictive Insights - update to 1.3.6.8
IBM Cloud Pak for Multicloud Management - update to 2.3.8
IBM Cloud Pak System - addressed in versions 2.3.3.6 iFix 2, 2.3.3.7 iFix 01
DB2 Data Management Console - update to 3.1.13
IBM Qradar SIEM - update to 7.5.0 Update Pack 7 IF06
Juniper Secure Analytics (JSA) - update to 7.5.0 UP7 IF06
IBM CICS TX Advanced - addressed in versions 10.1.0.0 ifix32, 11.1.0.0 ifix24
IBM App Connect Enterprise - addressed in versions 11.0.0.24, 12.0.11.1
webMethods BPM - update to 11.1 Fix 2
IBM CICS TX Standard - update to 11.1.0.0 ifix25
Jazz for Service Management - update to 1.1.3.21
Dell Data Lakehouse - update to 1.4.0.0
Netcool Operations Insight - update to 1.6.12
watsonx.data - update to 2.0.2
IBM Cloud Pak for Watson AIOps - update to 4.4.0
IBM Watson Discovery for IBM Cloud Pak for Data - update to 4.8.2
DB2 Warehouse on Cloud Pak for Data - update to 4.8.5
DB2 on Cloud Pak for Data - update to 4.8.5
IBM Spectrum Control - update to 5.4.11
Jazz Reporting Service - addressed in versions 7.0.2 iFix033, 7.0.3 iFix0012
IBM Engineering Lifecycle Optimization - Publishing - addressed in versions 7.0.2.32, 7.0.3.10
IBM Tivoli Netcool Impact - update to 7.1.0.33
IBM Cloud Application Performance Management (APM) - update to 8.1.4.0.15
IBM SPSS Collaboration and Deployment Services - update to 8.5.0.0.22
Operational Decision Manager - addressed in versions 8.11.0.1 Interim fix 32, 8.11.1 Interim fix 25, 8.12.0.1 Interim fix 10
IBM TXSeries for Multiplatforms - addressed in versions 9.1.0.3, 10.1.0.0
IBM Business Automation Workflow - addressed in versions 21.0.3 IF030, 23.0.2 IF002
External References
Related Security Bulletins
- LDAP injection in Apache Derby
- LDAP injection in IBM App Connect Enterprise Toolkit & IBM Integration Bus Toolkit
- LDAP injection in IBM Watson Discovery
- Multiple vulnerabilities in IBM Cloud Pak for AIOps
- LDAP injection in IBM Cloud Pak System
- Multiple vulnerabilities in IBM Application Performance Management
- Multiple vulnerabilities in IBM Cloud Pak for Multicloud Management
- LDAP injection in IBM Business Automation Workflow
- LDAP injection in IBM Transformation Extender Advanced
- Multiple vulnerabilities in IBM QRadar SIEM
- Multiple vulnerabilities in Juniper Secure Analytics (JSA)
- LDAP injection in IBM Spectrum Control
- Multiple vulnerabilities in IBM Operations Analytics Predictive Insights
- LDAP injection in IBM Tivoli Netcool Impact
- LDAP injection in IBM Jazz for Service Management
- Multiple vulnerabilities in Netcool Operations Insight
- Multiple vulnerabilities in Oracle Application Testing Suite
- Multiple vulnerabilities in Oracle Middleware Common Libraries and Tools
- LDAP injection in Oracle Fusion Middleware MapViewer
- Multiple vulnerabilities in Oracle Enterprise Data Quality
- Multiple vulnerabilities in Oracle FLEXCUBE Private Banking
- Multiple vulnerabilities in Oracle Documaker
- Multiple vulnerabilities in Oracle Retail Integration Bus
- Multiple vulnerabilities in IBM Db2 on Cloud Pak for Data, and Db2 Warehouse on Cloud Pak for Data
- Multiple vulnerabilities in IBM Operational Decision Manager
- LDAP injection in IBM watsonx.data
- Multiple vulnerabilities in Oracle Commerce Guided Search
- Multiple vulnerabilities in Oracle Solaris Cluster
- IBM CICS TX Standard update for Apache Derby
- IBM CICS TX Advanced update for Apache Derby
- IBM Engineering Lifecycle Optimization - Publishing update for Apache Derby
- IBM Jazz Reporting Service update for Apache Derby
- IBM SPSS Collaboration and Deployment Services update for Apache Derby
- IBM TXSeries for Multiplatforms update for Apache Derby
- Dell Data Lakehouse update for third-party components
- IBM webMethods BPM update for Java and Derby
- Multiple vulnerabilities in IBM DB2 Data Management Console