CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2016-2386

SQL Injection w serwerze UDDI SAP NetWeaver J2EE Engine 7.40

CVSS 9.8v3.1pub. 2016-02-16upd. 2026-04-21

Krytyczna podatność typu SQL injection w serwerze UDDI wchodzącym w skład SAP NetWeaver J2EE Engine 7.40 umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnych poleceń SQL. Podatność jest aktywnie wykorzystywana w środowiskach produkcyjnych i figuruje w katalogu CISA KEV.

Pokaż oryginał (EN)

SQL injection vulnerability in the UDDI server in SAP NetWeaver J2EE Engine 7.40 allows remote attackers to execute arbitrary SQL commands via unspecified vectors, aka SAP Security Note 2101079.

🤖 Analiza AI
Jak działa

Atakujący wysyła spreparowane żądanie sieciowe do serwera UDDI działającego w ramach SAP NetWeaver J2EE Engine, przekazując złośliwe dane wejściowe, które nie są odpowiednio walidowane ani filtrowane. Brak właściwej sanityzacji danych pozwala na wstrzyknięcie arbitralnych poleceń SQL bezpośrednio do zapytań kierowanych do bazy danych. Atak nie wymaga żadnego uwierzytelnienia ani interakcji po stronie użytkownika, co czyni go szczególnie niebezpiecznym w środowiskach z eksponowanym interfejsem sieciowym.

Skutki

Atakujący może odczytać, zmodyfikować lub usunąć dane przechowywane w bazie danych systemu SAP, a w zależności od konfiguracji bazy danych potencjalnie uzyskać pełną kontrolę nad systemem, co zagraża poufności, integralności i dostępności danych.

Mitygacja

Należy zastosować poprawkę opisaną w SAP Security Note 2101079, dostępną za pośrednictwem SAP Support Portal. Zaleca się również ograniczenie dostępu sieciowego do serwera UDDI za pomocą firewall oraz stosowanie zasady minimalnych uprawnień dla kont bazy danych używanych przez SAP NetWeaver.

Kogo dotyczy

SAP NetWeaver J2EE Engine w wersji 7.40 (komponent serwera UDDI)

Uwagi

Podatność została opublikowana w ramach SAP Security Notes w lutym 2016 roku. Publicznie dostępny exploit jest hostowany w repozytorium GitHub (vah13/SAP_exploit), co znacząco obniża próg wejścia dla potencjalnych atakujących.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Sap Netweaver Application Server Java

    APP
    Sap
    7.40

CISA KEV — szczegółyi

Dostawcai
SAP
Produkti
NetWeaver
Data dodania do KEVi
9 czerwca 2022
Termin remediation (USA)i
30 czerwca 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Luka podatności SQL injection w serwerze UDDI w SAP NetWeaver J2EE Engine 7.40 umożliwia zdalnemu atakującemu wykonanie dowolnych poleceń SQL poprzez nieokreślone wektory.

tłumaczenie AI
Pokaż oryginał (EN)

SQL injection vulnerability in the UDDI server in SAP NetWeaver J2EE Engine 7.40 allows remote attackers to execute arbitrary SQL commands via unspecified vectors.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 30 czerwca 2022
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2020-6287CRITICAL10.0⚠ KEVPL ✓ten sam produkt

SAP NetWeaver AS Java — brak uwierzytelnienia w LM Configuration Wizard

CVE-2010-5326CRITICAL10.0⚠ KEVPL ✓ten sam produkt

SAP NetWeaver AS Java — RCE przez Invoker Servlet bez uwierzytelnienia

CVE-2024-22127CRITICAL9.1PL ✓ten sam produkt

SAP NetWeaver AS Java – command injection przez upload pliku w Log Viewer

CVE-2023-40309CRITICAL9.8PL ✓ten sam produkt

SAP CommonCryptoLib — brak weryfikacji autoryzacji, privilege escalation

CVE-2022-22532CRITICAL9.8PL ✓ten sam produkt

SAP NetWeaver AS Java — nieautoryzowane wykonanie kodu przez błąd bufora HTTP