Podatność w SAP NetWeaver 7.0 umożliwia zdalne wykonanie kodu (RCE) oraz wywołanie odmowy usługi (DoS) poprzez błąd w funkcji DiagTraceHex(). Krytyczny poziom zagrożenia wynika z braku wymogu uwierzytelnienia i możliwości całkowitego przejęcia kontroli nad aplikacją.
▸ Pokaż oryginał (EN)
SAP NetWeaver 7.0 allows Remote Code Execution and Denial of Service caused by an error in the DiagTraceHex() function. By sending a specially-crafted packet, an attacker could exploit this vulnerability to cause the application to crash.
Błąd w funkcji DiagTraceHex() w SAP NetWeaver 7.0 pozwala atakującemu na wysłanie specjalnie spreparowanego pakietu sieciowego do podatnego systemu. Przetworzenie takiego pakietu powoduje nieprawidłowe działanie funkcji, co może skutkować awarią aplikacji (crash) lub wykonaniem przez nią złośliwego kodu. Atak jest możliwy zdalnie, bez uwierzytelnienia i bez interakcji użytkownika.
Atakujący może doprowadzić do zdalnego wykonania dowolnego kodu na serwerze (RCE) lub spowodować niedostępność usługi (DoS) poprzez awarię aplikacji, co w obu przypadkach może skutkować pełnym naruszeniem poufności, integralności i dostępności systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Rekomenduje się również ograniczenie dostępu sieciowego do interfejsów diagnostycznych SAP NetWeaver na poziomie firewall oraz monitoring ruchu pod kątem anomalnych pakietów kierowanych do usług diagnostycznych.
SAP NetWeaver w wersji 7.0
Mimo daty publikacji CVE w 2020-02-05, referencje wskazują na publiczne ujawnienie szczegółów technicznych w maju 2012 roku (BugTraq, SecurityFocus BID: 53424). Luka klasyfikowana jest jako CRITICAL z wynikiem CVSS 9.8.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSap Netweaver
APPSap7.0
Powiązane podatności
SAP NetWeaver Visual Composer — niebezpieczna deserializacja treści
SAP NetWeaver: nieautoryzowany upload plików wykonywalnych w Visual Composer
SAP NetWeaver Visual Composer — RCE przez path traversal przy uploadzie pliku
Command injection w SAP ECC i S/4HANA — komponent IS-OIL
Path Traversal w SAP NetWeaver UDDI Server (Services Registry)