Podatność w komponencie Invoker Servlet platformy SAP NetWeaver Application Server Java umożliwia zdalnym, nieuwierzytelnionym atakującym wykonanie dowolnego kodu na serwerze. Krytyczny poziom zagrożenia wynika z braku jakiegokolwiek mechanizmu uwierzytelnienia chroniącego ten endpoint.
▸ Pokaż oryginał (EN)
The Invoker Servlet on SAP NetWeaver Application Server Java platforms, possibly before 7.3, does not require authentication, which allows remote attackers to execute arbitrary code via an HTTP or HTTPS request, as exploited in the wild in 2013 through 2016, aka a "Detour" attack.
Invoker Servlet w SAP NetWeaver AS Java udostępnia endpoint HTTP/HTTPS, który nie wymaga uwierzytelnienia przed przetworzeniem żądania. Atakujący może wysłać spreparowane żądanie HTTP lub HTTPS bezpośrednio do tego serwletu, omijając standardowe mechanizmy kontroli dostępu aplikacji. Technika ta, określana jako atak 'Detour', pozwala na wykonanie dowolnego kodu w kontekście procesu serwera SAP. Podatność była aktywnie wykorzystywana w środowisku produkcyjnym w latach 2013–2016.
Atakujący może zdalnie wykonać dowolny kod (RCE) na serwerze bez konieczności posiadania jakichkolwiek poświadczeń, co może prowadzić do pełnego przejęcia kontroli nad systemem SAP, ujawnienia poufnych danych biznesowych oraz naruszenia integralności i dostępności systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — SAP Security Note 1445998. Zaleca się również wyłączenie lub ograniczenie dostępu do Invoker Servlet na poziomie konfiguracji serwera, jeśli natychmiastowe wdrożenie patcha nie jest możliwe.
SAP NetWeaver Application Server Java, potencjalnie wersje przed 7.3
Podatność była aktywnie exploitowana w środowisku produkcyjnym w latach 2013–2016 według opisu EN. US-CERT wydał alert TA16-132A dotyczący tej podatności. Atak określany jest w literaturze jako 'Detour'.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HSap Netweaver Application Server Java
APPSap≤ 7.30
CISA KEV — szczegółyi
- Dostawcai
- SAP
- Produkti
- NetWeaver
- Data dodania do KEVi
- 3 listopada 2021
- Termin remediation (USA)i
- 3 maja 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
SAP NetWeaver Application Server Java Platforms Invoker Servlet nie wymaga autentykacji, umożliwiając zdalne wykonanie kodu poprzez żądanie HTTP lub HTTPS.
▸ Pokaż oryginał (EN)
SAP NetWeaver Application Server Java Platforms Invoker Servlet does not require authentication, allowing for remote code execution via a HTTP or HTTPS request.
Powiązane podatności
SAP NetWeaver AS Java — brak uwierzytelnienia w LM Configuration Wizard
SQL Injection w serwerze UDDI SAP NetWeaver J2EE Engine 7.40
SAP NetWeaver AS Java – command injection przez upload pliku w Log Viewer
SAP CommonCryptoLib — brak weryfikacji autoryzacji, privilege escalation
SAP NetWeaver AS Java — nieautoryzowane wykonanie kodu przez błąd bufora HTTP