Podatność typu Server-Side Request Forgery (SSRF) w komponencie AdminTools platformy SAP BusinessObjects Business Intelligence umożliwia uwierzytelnionemu atakującemu zmuszenie aplikacji do wysyłania dowolnych żądań sieciowych w jej imieniu. Wysoki wynik CVSS (9.6) wynika z możliwości naruszenia poufności i integralności danych w środowisku wykraczającym poza bezpośrednio atakowany system.
▸ Pokaż oryginał (EN)
AdminTools in SAP BusinessObjects Business Intelligence, versions 4.1, 4.2, allows an attacker to manipulate the vulnerable application to send crafted requests on behalf of the application, resulting in a Server-Side Request Forgery (SSRF) vulnerability.
Atakujący z uprawnieniami zwykłego użytkownika wysyła spreparowane żądanie do podatnego komponentu AdminTools. Aplikacja, zamiast weryfikować cel żądania, przekazuje je dalej jako własne — pozwalając atakującemu na inicjowanie połączeń do wewnętrznych zasobów sieciowych lub zewnętrznych serwerów. Mechanizm SSRF (CWE-918) polega na braku odpowiedniej walidacji i filtrowania adresów URL podanych przez użytkownika przed wykonaniem żądania przez serwer.
Atakujący może uzyskać nieautoryzowany dostęp do wewnętrznych zasobów sieci (np. systemów niedostępnych z zewnątrz) oraz modyfikować dane lub usługi dostępne przez wewnętrzną infrastrukturę, co zagraża poufności i integralności danych.
Należy zastosować patche dostępne u producenta — SAP udostępnił poprawkę w nocie SAP Note 2630018, dostępnej w SAP Support Launchpad. Zalecana jest niezwłoczna aktualizacja do poprawionej wersji zgodnie ze wskazaniami referencji producenta.
SAP BusinessObjects Business Intelligence w wersjach 4.1 oraz 4.2.
Podatność została opublikowana w ramach cyklicznego biuletynu bezpieczeństwa SAP (SAP Security Patch Day) w sierpniu 2018 roku. Szczegóły techniczne dostępne są w SAP Note 2630018.
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:NSap Businessobjects Business Intelligence
APPSap4.14.2
Powiązane podatności
SAP BusinessObjects BI Platform – nieautoryzowany dostęp do wrażliwych danych
SAP BusinessObjects BI Platform — kradzież tokenu logowania przez admina
SAP BusinessObjects BI Platform — ujawnienie i odszyfrowanie haseł użytkowników
SAP BusinessObjects Business Intelligence (BI Workspace) allows an unauthenticated attacker to craft and store...
SAP BusinessObjects Business Intelligence Platform allows an authenticated user to send a specially crafted re...