Server-Side Request Forgery (SSRF) in Spring Framework - CVE-2024-22243
Published: February 21, 2024 / Updated: September 10, 2024
Vulnerability details
The disclosed vulnerability allows a remote attacker to perform SSRF attacks.
The vulnerability exists due to insufficient validation of user-supplied input when parsing URL with the UriComponentsBuilder component. A remote attacker can send a specially crafted HTTP request and trick the application to initiate requests to arbitrary systems.
Successful exploitation of this vulnerability may allow a remote attacker gain access to sensitive data, located in the local network or send malicious requests to other servers from the vulnerable system.
Affected software
Confluence Data Center
Crowd Data Center
Bitbucket Data Center
Bamboo Server
Oracle Middleware Common Libraries and Tools
Netcool Operations Insight
Unified OSS Console Assurance Monitoring (UOCAM)
IBM Cloud Object Storage Systems
IBM Watson Discovery for IBM Cloud Pak for Data
IBM Watson Speech Services Cartridge for IBM Cloud Pak for Data
IBM Watson Assistant for IBM Cloud Pak for Data
Dell Secure Connect Gateway
IBM SPSS Collaboration and Deployment Services
IBM Security Verify Governance
IBM Business Automation Workflow
IBM Observability with Instana
Confluence Server
watsonx.data
DB2 Data Management Console
OpenPages for IBM Cloud Pak for Data
watsonx Orchestrate Cartridge for IBM Cloud Pak for Data
OpenPages Cloud pak for data service version
IBM Engineering Requirements Management DOORS Next
CICS Transaction Gateway for Multiplatforms
CICS Transaction Gateway Desktop Edition
Oracle Retail Xstore Point of Service
IBM Planning Analytics Workspace
Storage Copy Data Management
Cloud Pak for Network Automation
IBM Cloud Pak for Watson AIOps
Oxygen Feedback
watsonx Assistant Cartridge
watsonx Orchestrate with watsonx Assistant Cartridge - Assistant Builder Component
Dell Policy Manager for Secure Connect Gateway (SCG)
MobileFirst Platform
Maximo Application Suite - Monitor Component
Dell Data Protection Central
Rundeck
Crowd Server
IBM Tivoli Application Dependency Discovery Manager
Web Help Desk
Juniper Secure Analytics (JSA)
QRadar Suite
Bitbucket Server
Fuse
Primavera Unifier
Bosh Release for the UAA
OpenView Performance Manager (OVPM)
Library Support for Spring
IBM Qradar SIEM
IBM Cognos Controller
Operational Decision Manager
How to mitigate CVE-2024-22243
Confluence Data Center - addressed in versions 7.19.23, 8.5.9, 8.9.1
Confluence Server - addressed in versions 7.19.23, 8.5.9, 8.9.1
watsonx.data - update to 2.1
DB2 Data Management Console - update to 3.1.13
OpenPages for IBM Cloud Pak for Data - update to 5.3.0
watsonx Orchestrate Cartridge for IBM Cloud Pak for Data - update to 5.2
Rundeck - update to 4.17.5
Crowd Server - addressed in versions 5.1.11, 5.2.6, 5.3.3, 6.0.1
Crowd Data Center - addressed in versions 5.1.11, 5.2.6, 5.3.3, 6.0.1
Juniper Secure Analytics (JSA) - update to 7.5.0 UP8 IF03
Bitbucket Data Center - addressed in versions 8.9.14, 8.19.3
Bitbucket Server - addressed in versions 8.9.14, 8.19.3
Bamboo Server - addressed in versions 9.2.12, 9.5.2
OpenPages Cloud pak for data service version - update to 9.6.0
IBM Engineering Requirements Management DOORS Next - update to 9.7.2.11
Web Help Desk - update to 12.8.2
Bosh Release for the UAA - update to 74.5.105
OpenView Performance Manager (OVPM) - update to T0684V01^ABL
Netcool Operations Insight - update to 1.6.12
QRadar Suite - update to 1.10.22.0
IBM Planning Analytics Workspace - addressed in versions 2.0.95, 2.1.2
Storage Copy Data Management - update to 2.2.26.0
Cloud Pak for Network Automation - update to 2.7.5
Library Support for Spring - update to 2.7.29
Unified OSS Console Assurance Monitoring (UOCAM) - update to 3.1.3
IBM Cloud Object Storage Systems - addressed in versions 3.18.0.50, 3.18.2.45
IBM Cloud Pak for Watson AIOps - update to 4.5.0
IBM Watson Discovery for IBM Cloud Pak for Data - update to 4.8.4
IBM Watson Speech Services Cartridge for IBM Cloud Pak for Data - update to 4.8.5
IBM Watson Assistant for IBM Cloud Pak for Data - update to 5.0
Oxygen Feedback - update to 5.0 2024090417
watsonx Assistant Cartridge - update to 5.1.1
watsonx Orchestrate with watsonx Assistant Cartridge - Assistant Builder Component - update to 5.1.1
Dell Policy Manager for Secure Connect Gateway (SCG) - update to 5.24.00.14
Dell Secure Connect Gateway - update to 5.24.00.14
IBM Qradar SIEM - update to 7.5.0 Update Pack 8 IF03
Fuse - update to 7.13.0
MobileFirst Platform - update to 8.0.0.0-MFPF-IF202404220901
IBM SPSS Collaboration and Deployment Services - update to 8.5.0.0.13
Operational Decision Manager - addressed in versions 8.10.5.2 Interim fix 1, 8.11.0.1 Interim fix 30, 8.11.1 Interim fix 24, 8.12.0.1 Interim fix 5
Maximo Application Suite - Monitor Component - addressed in versions 8.10.9, 8.11.6
IBM Security Verify Governance - update to 10.0.2.0.2
IBM Cognos Controller - addressed in versions 11.0.1.4, 11.1.0.2
Dell Data Protection Central - update to 19.11.0-2
IBM Business Automation Workflow - addressed in versions 21.0.3 IF033, 23.0.2 IF005
IBM Observability with Instana - update to 271
Links to Public Exploits and PoC-codes
External References
Related Security Bulletins
- SSRF in Spring Framework
- Multiple vulnerabilities in Bosh Release for the UAA
- Multiple vulnerabilities in Rundeck
- Multiple vulnerabilities in IBM Cloud Pak for AIOps
- Multiple vulnerabilities in IBM Cloud Object System
- Multiple vulnerabilities in Netcool Operations Insight
- Multiple vulnerabilities in Primavera Unifier
- SolarWinds Web Help Desk update for third-party components
- Bamboo Data Center and Server update for Spring Framework
- Multiple vulnerabilities in IBM Observability with Instana
- Server-side request forgery in IBM Watson Speech Services Cartridge for IBM Cloud Pak for Data
- Multiple vulnerabilities in IBM Planning Analytics Local - IBM Planning Analytics Workspace
- Multiple vulnerabilities in IBM Operational Decision Manager
- Bitbucket Data Center and Server update for Pivotal Spring Framework
- Multiple vulnerabilities in IBM Tivoli Application Dependency Discovery Manager
- Multiple vulnerabilities in IBM Security Verify Governance - Identity Manager
- Multiple vulnerabilities in IBM Maximo Application Suite - Monitor Component
- Server-side request forgery in IBM Watson Discovery for IBM Cloud Pak for Data
- Multiple vulnerabilities in Dell Secure Connect Gateway Policy Manager
- Multiple vulnerabilities in Dell Secure Connect Gateway
- Multiple vulnerabilities in Fuse 7.13
- Confluence Data Center and Server update for third-party software
- Multiple vulnerabilities in Juniper Secure Analytics (JSA)
- Server-side request forgery in IBM Watson Assistant for IBM Cloud Pak for Data
- Multiple vulnerabilities in IBM QRadar SIEM
- Server-side request forgery in IBM Business Automation Workflow
- Multiple vulnerabilities in Oracle Middleware Common Libraries and Tools
- Multiple vulnerabilities in IBM QRadar Suite Software
- Multiple vulnerabilities in Dell Data Protection Central
- Multiple vulnerabilities in IBM MobileFirst Foundation
- Crowd Data Center and Server update for spring-web
- Multiple vulnerabilities in IBM Cloud Pak for Network Automation
- Oxygen Feedback update for Spring Framework
- Multiple vulnerabilities in HPE OpenView Performance Manager (OVPM)
- SPSS Collaboration and Deployment Services update for Spring Framework
- Multiple vulnerabilities in IBM watsonx.data
- Multiple vulnerabilities in IBM Cognos Controller
- Multiple vulnerabilities in IBM watsonx Assistant Cartridge and IBM watsonx Orchestrate with watsonx Assistant Cartridge - Assistant Builder Component
- Multiple vulnerabilities in HPE Unified OSS Console Assurance Monitoring (UOCAM)
- Multiple vulnerabilities in Oracle Retail Xstore Point of Service
- Multiple vulnerabilities in IBM Storage Copy Data Management
- Multiple vulnerabilities in IBM watsonx Orchestrate Cartridge for IBM Cloud Pak for Data
- Multiple vulnerabilities in IBM DB2 Data Management Console
- Multiple vulnerabilities in IBM Library Support for Spring
- Multiple vulnerabilities in IBM OpenPages for IBM Cloud Pak for Data
- Multiple vulnerabilities in IBM Engineering Requirements Management DOORS and DOORS Web Access
- Multiple vulnerabilities in IBM CICS Transaction Gateway for Multiplatforms
- Multiple vulnerabilities in CICS Transaction Gateway Desktop Edition