SAP Cloud Connector w wersjach przed 2.11.3 nie wykonuje żadnych weryfikacji uwierzytelnienia dla funkcji wymagających tożsamości użytkownika. Podatność umożliwia nieuwierzytelnionemu atakującemu dostęp do chronionych zasobów przez sieć, co czyni ją krytycznym zagrożeniem.
▸ Pokaż oryginał (EN)
SAP Cloud Connector, before version 2.11.3, does not perform any authentication checks for functionalities that require user identity.
Podatność wynika z braku mechanizmu uwierzytelnienia (CWE-306 — Missing Authentication for Critical Function) dla określonych funkcji aplikacji SAP Cloud Connector. Atakujący zdalnie, bez podawania jakichkolwiek danych uwierzytelniających, może wywołać funkcje zarezerwowane wyłącznie dla uprawnionych użytkowników. Nie są wymagane żadne interakcje ze strony ofiary ani szczególne warunki konfiguracyjne.
Atakujący może uzyskać pełny dostęp do poufnych danych, dokonać nieautoryzowanych modyfikacji konfiguracji lub danych oraz potencjalnie zakłócić działanie usługi, co odpowiada najwyższemu poziomowi wpływu na poufność, integralność i dostępność systemu.
Należy zaktualizować SAP Cloud Connector do wersji 2.11.3 lub nowszej. Szczegółowe instrukcje dostępne są w nocie SAP o numerze 2696233 w SAP Launchpad Support.
SAP Cloud Connector w wersjach przed 2.11.3
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSap Cloud Connector
APPSap< 2.11.3
Powiązane podatności
SAP Cloud Connector: niewystarczająca walidacja certyfikatu TLS
SAP Cloud Connector – wstrzyknięcie kodu (code injection) przed wersją 2.11.3
Due to improper validation of certificate in SAP Cloud Connector - version 2.0, attacker can impersonate the g...
SAP Cloud Connector, version - 2.0, allows the upload of zip files as backup. This backup file can be tricked ...
SAP Cloud Connector, version - 2.0, does not sufficiently encode user-controlled inputs, allowing an attacker ...