CRITICAL🇬🇧 English

CVE-2016-6256

XXE w SAP Business One dla Android 1.2.3 — atak przez spreparowane dane XML

CVSS 9.6v3.0pub. 2017-05-26upd. 2026-05-13

SAP Business One dla Android w wersji 1.2.3 jest podatny na atak XML External Entity (XXE), umożliwiający zdalnemu atakującemu wykonanie złośliwych operacji poprzez spreparowane dane XML. Podatność jest krytyczna, ponieważ może prowadzić do ujawnienia danych, naruszenia integralności systemu oraz jego niedostępności.

Pokaż oryginał (EN)

SAP Business One for Android 1.2.3 allows remote attackers to conduct XML External Entity (XXE) attacks via crafted XML data in a request to B1iXcellerator/exec/soap/vP.001sap0003.in_WCSX/com.sap.b1i.vplatform.runtime/INB_WS_CALL_SYNC_XPT/INB_WS_CALL_SYNC_XPT.ipo/proc, aka SAP Security Note 2378065.

🤖 Analiza AI
Jak działa

Atakujący wysyła spreparowane żądanie HTTP zawierające złośliwe dane XML do określonego endpointu aplikacji (B1iXcellerator/exec/soap/vP.001sap0003.in_WCSX/...). Parser XML przetwarza dostarczone dane bez odpowiedniej neutralizacji zewnętrznych odwołań do encji (XXE — XML External Entity), co pozwala na zdefiniowanie i rozwinięcie zewnętrznych encji XML. Atak wymaga interakcji użytkownika po stronie ofiary, jednak może być przeprowadzony przez sieć bez konieczności posiadania uwierzytelnienia.

Skutki

Atakujący może uzyskać dostęp do poufnych danych przechowywanych na serwerze lub urządzeniu (np. plików systemowych), naruszyć integralność danych oraz doprowadzić do niedostępności aplikacji. Podatność może być również wykorzystana do przeprowadzenia ataków SSRF (Server-Side Request Forgery) w infrastrukturze wewnętrznej.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — SAP Security Note 2378065. Zaleca się również filtrowanie i walidację danych wejściowych XML po stronie serwera oraz wyłączenie obsługi zewnętrznych encji XML w parserach.

Kogo dotyczy

SAP Business One dla Android w wersji 1.2.3.

Uwagi

Podatność opisana w SAP Security Note 2378065. Publicznie dostępny exploit opublikowany w serwisie Exploit-DB (ID: 42036) oraz Packet Storm Security.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
  • Sap Business One

    APP
    Sap
    1.2.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XXE
CWE
Referencje

Powiązane podatności

CVE-2023-31403CRITICAL9.6PL ✓ten sam produkt

SAP Business One: brak uwierzytelnienia do folderu SMB podczas instalacji

CVE-2021-38180CRITICAL9.8PL ✓ten sam produkt

SAP Business One – CSV Injection przy eksporcie danych do Excel

CVE-2023-33993HIGH7.1ten sam produkt

B1i module of SAP Business One - version 10.0, application allows an authenticated user with deep knowledge to...

CVE-2023-39437HIGH7.6ten sam produkt

SAP business One allows - version 10.0, allows an attacker to insert malicious code into the content of a web ...

CVE-2022-35292HIGH7.8ten sam produkt

In SAP Business One application when a service is created, the executable path contains spaces and isn’t enclo...