Krytyczna podatność typu SQL injection w serwerze UDDI wchodzącym w skład SAP NetWeaver J2EE Engine 7.40 umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnych poleceń SQL. Podatność jest aktywnie wykorzystywana w środowiskach produkcyjnych i figuruje w katalogu CISA KEV.
▸ Pokaż oryginał (EN)
SQL injection vulnerability in the UDDI server in SAP NetWeaver J2EE Engine 7.40 allows remote attackers to execute arbitrary SQL commands via unspecified vectors, aka SAP Security Note 2101079.
Atakujący wysyła spreparowane żądanie sieciowe do serwera UDDI działającego w ramach SAP NetWeaver J2EE Engine, przekazując złośliwe dane wejściowe, które nie są odpowiednio walidowane ani filtrowane. Brak właściwej sanityzacji danych pozwala na wstrzyknięcie arbitralnych poleceń SQL bezpośrednio do zapytań kierowanych do bazy danych. Atak nie wymaga żadnego uwierzytelnienia ani interakcji po stronie użytkownika, co czyni go szczególnie niebezpiecznym w środowiskach z eksponowanym interfejsem sieciowym.
Atakujący może odczytać, zmodyfikować lub usunąć dane przechowywane w bazie danych systemu SAP, a w zależności od konfiguracji bazy danych potencjalnie uzyskać pełną kontrolę nad systemem, co zagraża poufności, integralności i dostępności danych.
Należy zastosować poprawkę opisaną w SAP Security Note 2101079, dostępną za pośrednictwem SAP Support Portal. Zaleca się również ograniczenie dostępu sieciowego do serwera UDDI za pomocą firewall oraz stosowanie zasady minimalnych uprawnień dla kont bazy danych używanych przez SAP NetWeaver.
SAP NetWeaver J2EE Engine w wersji 7.40 (komponent serwera UDDI)
Podatność została opublikowana w ramach SAP Security Notes w lutym 2016 roku. Publicznie dostępny exploit jest hostowany w repozytorium GitHub (vah13/SAP_exploit), co znacząco obniża próg wejścia dla potencjalnych atakujących.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSap Netweaver Application Server Java
APPSap7.40
CISA KEV — szczegółyi
- Dostawcai
- SAP
- Produkti
- NetWeaver
- Data dodania do KEVi
- 9 czerwca 2022
- Termin remediation (USA)i
- 30 czerwca 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Luka podatności SQL injection w serwerze UDDI w SAP NetWeaver J2EE Engine 7.40 umożliwia zdalnemu atakującemu wykonanie dowolnych poleceń SQL poprzez nieokreślone wektory.
▸ Pokaż oryginał (EN)
SQL injection vulnerability in the UDDI server in SAP NetWeaver J2EE Engine 7.40 allows remote attackers to execute arbitrary SQL commands via unspecified vectors.
Powiązane podatności
SAP NetWeaver AS Java — brak uwierzytelnienia w LM Configuration Wizard
SAP NetWeaver AS Java — RCE przez Invoker Servlet bez uwierzytelnienia
SAP NetWeaver AS Java – command injection przez upload pliku w Log Viewer
SAP CommonCryptoLib — brak weryfikacji autoryzacji, privilege escalation
SAP NetWeaver AS Java — nieautoryzowane wykonanie kodu przez błąd bufora HTTP